- ความมั่นคงปลอดภัยและการกำกับดูแลโดย CISO/
- บริการความมั่นคงปลอดภัย/
- ความมั่นคงปลอดภัยเชิงเทคนิคและงานวิศวกรรม/
- การตรวจสอบความมั่นคงปลอดภัยของ API และแอปพลิเคชัน/
การตรวจสอบความมั่นคงปลอดภัยของ API และแอปพลิเคชัน
การส่งมอบซอฟต์แวร์อย่างปลอดภัย ผ่านการทดสอบเจาะระบบ API เชิงลึก การระบุข้อบกพร่องด้านตรรกะธุรกิจ และการวิเคราะห์โค้ดอย่างปลอดภัย
ปัญหาที่พบ
เครื่องมือ SAST และ DAST อัตโนมัติสร้างผลบวกลวงจำนวนมากให้กับทีมพัฒนา ในขณะที่ไม่สามารถตรวจพบช่องโหว่ด้านตรรกะธุรกิจที่ซับซ้อนได้ ส่งผลให้แอปพลิเคชันถูกนำขึ้นสู่สภาพแวดล้อมการใช้งานจริงพร้อมจุดเชื่อมต่อ API ที่สามารถถูกโจมตีได้ ฝ่าฝืนข้อกำหนด PCI DSS 4.0.1 ข้อ 6 และข้อกำหนดด้านความมั่นคงปลอดภัยของช่องทางดิจิทัลของธนาคารแห่งประเทศไทย (ธปท.)
แนวทางของเรา
วิศวกรความมั่นคงปลอดภัยของเราดำเนินการวิเคราะห์ซอร์สโค้ดด้วยตนเอง ควบคู่กับการทดสอบเจาะระบบ API ตามบริบท เราประเมินกลไกการยืนยันตัวตน ขอบเขตการเปิดเผยข้อมูล และการเชื่อมต่อแบ็กเอนด์ภายใต้สถานการณ์ภัยคุกคามในโลกแห่งความเป็นจริง พร้อมส่งมอบคำแนะนำการแก้ไขที่ทีมพัฒนานำไปใช้ได้ทันที
สิ่งที่ส่งมอบ
- การตรวจสอบความสอดคล้อง PCI DSS 4.0.1 ข้อ 6 สำหรับโค้ดที่พัฒนาเองและส่วนประกอบของบุคคลที่สาม
- การทดสอบความมั่นคงปลอดภัยของ API และไมโครเซอร์วิส ครอบคลุมสถาปัตยกรรม REST, GraphQL และ gRPC
- การสนับสนุนการแก้ไขของทีมพัฒนา พร้อมโค้ดพิสูจน์แนวคิดและโค้ดแพตช์ที่ผ่านการตรวจสอบ