ImmuniWeb On-Demand

ImmuniWeb On-Demand: экспертное тестирование на проникновение веб-приложений и API

ImmuniWeb On-Demand предназначен для экспертного тестирования на проникновение веб-приложений, API и облачных компонентов. Проверка охватывает технические уязвимости, бизнес-логику и аутентифицированные сценарии; методика также предусматривает оценку IAM, threat-led testing и red teaming.

Какие задачи помогает решать

• Провести независимый пентест перед запуском или после существенных изменений.

• Проверить бизнес-логику, роли, аутентификацию и сложные пользовательские сценарии.

• Оценить REST, SOAP или GraphQL API.

• Проверить внутреннее приложение через предусмотренную технологию Virtual Appliance.

• Проверить облачно-специфичные слабые места в cloud-hosted приложениях и API.

• Получить воспроизводимые результаты и провести повторные проверки после исправления.

Какие активы и области безопасности охватывает

• Внешние и внутренние веб-приложения.

• REST, SOAP и GraphQL API.

• Облачные веб-приложения и API.

• Механизмы идентификации и управления доступом.

• Бизнес-логика и аутентифицированные сценарии.

• Сетевые сервисы в рамках заявленного Network Security Assessment.

Основные возможности

Экспертное тестирование с применением AI. Сочетание работы пентестеров и AI-инструментов с настройкой области и сценариев проверки.

Углублённая проверка приложений. Тестирование по OWASP Top 10, OWASP API Security Top 10 и MITRE CWE Top 25, включая бизнес-логику и аутентифицированные сценарии.

Threat-led testing и red teaming. Проверка устойчивости к выбранным тактикам, техникам и процедурам, red teaming и моделирование атак по MITRE ATT&CK.

Риск-ориентированная отчётность. Сопоставление с MITRE ATT&CK, оценки CVSS v4, EPSS v4 и SSVC v2, инструкции по воспроизведению и несколько форматов отчёта.

Поддержка исправления. Рекомендации, помощь экспертов и повторные проверки после устранения выявленных проблем.

Методики тестирования. OWASP WSTG, NIST SP 800-115, PCI DSS Penetration Testing Guidance и MITRE ATT&CK используются как методическая основа проверки и отчётности.

Как работает

До начала работ определяются цели, доступы, пользовательские роли, критичные бизнес-процессы и границы тестирования. Экспертная команда проводит проверку с применением AI-инструментов, формирует отчёт с результатами и рекомендациями по исправлению. После устранения выявленных проблем выполняется повторная проверка, которая позволяет подтвердить внесённые изменения.

Практические сценарии применения

• Пентест интернет-банкинга, личного кабинета или B2B-портала перед запуском или значимым обновлением.

• Проверка API перед подключением партнёров.

• Оценка приложения после крупного релиза или миграции.

• Проверка сложной бизнес-логики и разграничения ролей.

• Threat-led проверка критичного сервиса на выбранные TTP.

Связанные решения ImmuniWeb

Экспертный пентест может стать следующим этапом после обнаружения критичных активов или дополнить регулярное автоматизированное сканирование проверкой бизнес-логики и сложных пользовательских ролей.

• Discovery + On-Demand: выбрать критичные активы по данным внешней экспозиции и провести экспертный пентест.

• Neuron + On-Demand: использовать сканирование регулярно, а экспертный тест — для важных релизов и бизнес-логики.

• On-Demand + Continuous: начать с разовой глубокой оценки и перевести критичную цель в постоянный контроль.

Часто задаваемые вопросы

Что можно тестировать с On-Demand?

Веб-приложения, API, облачные приложения, IAM и сетевые сервисы в пределах согласованной области тестирования.

Проверяется ли бизнес-логика?

Да. Экспертное тестирование охватывает не только технические уязвимости, но и бизнес-логику приложения.

Можно ли провести повторную проверку?

После исправления выявленных проблем предусмотрена проверка устранения.

В каких форматах доступен отчёт?

Результаты доступны через веб-интерфейс и в форматах PDF, JSON, XML и CSV. Отчёт включает оценку риска и инструкции по воспроизведению.

Что подготовить к началу тестирования?

Перечень целей, тестовые учётные записи и роли, критичные бизнес-процессы, доступы и ограничения для проверки.

Как запросить тестирование в Казахстане?

Направьте описание задачи на dist@1c.kz, указав объект, предполагаемый объём и требования к результату.

Дополнительные материалы ImmuniWeb

Официальная страница ImmuniWeb On-Demand

Подробнее о тестировании веб-приложений на проникновение

Консультация и коммерческое предложение

Чтобы обсудить задачу, подобрать ImmuniWeb On-Demand и получить коммерческое предложение, напишите в отдел дистрибуции ТОО «ИнфоСофтПром»: dist@1c.kz.

Стоимость рассчитывается индивидуально с учётом выбранного продукта и параметров проекта. В обращении желательно указать тип активов, требуемую периодичность и глубину проверки.

Возврат к списку