ImmuniWeb On-Demand
ImmuniWeb On-Demand: экспертное тестирование на проникновение веб-приложений и API
ImmuniWeb On-Demand предназначен для экспертного тестирования на проникновение веб-приложений, API и облачных компонентов. Проверка охватывает технические уязвимости, бизнес-логику и аутентифицированные сценарии; методика также предусматривает оценку IAM, threat-led testing и red teaming.
Какие задачи помогает решать
• Провести независимый пентест перед запуском или после существенных изменений.
• Проверить бизнес-логику, роли, аутентификацию и сложные пользовательские сценарии.
• Оценить REST, SOAP или GraphQL API.
• Проверить внутреннее приложение через предусмотренную технологию Virtual Appliance.
• Проверить облачно-специфичные слабые места в cloud-hosted приложениях и API.
• Получить воспроизводимые результаты и провести повторные проверки после исправления.
Какие активы и области безопасности охватывает
• Внешние и внутренние веб-приложения.
• REST, SOAP и GraphQL API.
• Облачные веб-приложения и API.
• Механизмы идентификации и управления доступом.
• Бизнес-логика и аутентифицированные сценарии.
• Сетевые сервисы в рамках заявленного Network Security Assessment.
Основные возможности
Экспертное тестирование с применением AI. Сочетание работы пентестеров и AI-инструментов с настройкой области и сценариев проверки.
Углублённая проверка приложений. Тестирование по OWASP Top 10, OWASP API Security Top 10 и MITRE CWE Top 25, включая бизнес-логику и аутентифицированные сценарии.
Threat-led testing и red teaming. Проверка устойчивости к выбранным тактикам, техникам и процедурам, red teaming и моделирование атак по MITRE ATT&CK.
Риск-ориентированная отчётность. Сопоставление с MITRE ATT&CK, оценки CVSS v4, EPSS v4 и SSVC v2, инструкции по воспроизведению и несколько форматов отчёта.
Поддержка исправления. Рекомендации, помощь экспертов и повторные проверки после устранения выявленных проблем.
Методики тестирования. OWASP WSTG, NIST SP 800-115, PCI DSS Penetration Testing Guidance и MITRE ATT&CK используются как методическая основа проверки и отчётности.
Как работает
До начала работ определяются цели, доступы, пользовательские роли, критичные бизнес-процессы и границы тестирования. Экспертная команда проводит проверку с применением AI-инструментов, формирует отчёт с результатами и рекомендациями по исправлению. После устранения выявленных проблем выполняется повторная проверка, которая позволяет подтвердить внесённые изменения.
Практические сценарии применения
• Пентест интернет-банкинга, личного кабинета или B2B-портала перед запуском или значимым обновлением.
• Проверка API перед подключением партнёров.
• Оценка приложения после крупного релиза или миграции.
• Проверка сложной бизнес-логики и разграничения ролей.
• Threat-led проверка критичного сервиса на выбранные TTP.
Связанные решения ImmuniWeb
Экспертный пентест может стать следующим этапом после обнаружения критичных активов или дополнить регулярное автоматизированное сканирование проверкой бизнес-логики и сложных пользовательских ролей.
• Discovery + On-Demand: выбрать критичные активы по данным внешней экспозиции и провести экспертный пентест.
• Neuron + On-Demand: использовать сканирование регулярно, а экспертный тест — для важных релизов и бизнес-логики.
• On-Demand + Continuous: начать с разовой глубокой оценки и перевести критичную цель в постоянный контроль.
Часто задаваемые вопросы
Что можно тестировать с On-Demand?
Веб-приложения, API, облачные приложения, IAM и сетевые сервисы в пределах согласованной области тестирования.
Проверяется ли бизнес-логика?
Да. Экспертное тестирование охватывает не только технические уязвимости, но и бизнес-логику приложения.
Можно ли провести повторную проверку?
После исправления выявленных проблем предусмотрена проверка устранения.
В каких форматах доступен отчёт?
Результаты доступны через веб-интерфейс и в форматах PDF, JSON, XML и CSV. Отчёт включает оценку риска и инструкции по воспроизведению.
Что подготовить к началу тестирования?
Перечень целей, тестовые учётные записи и роли, критичные бизнес-процессы, доступы и ограничения для проверки.
Как запросить тестирование в Казахстане?
Направьте описание задачи на dist@1c.kz, указав объект, предполагаемый объём и требования к результату.
Дополнительные материалы ImmuniWeb
• Официальная страница ImmuniWeb On-Demand
• Подробнее о тестировании веб-приложений на проникновение
Консультация и коммерческое предложение
Чтобы обсудить задачу, подобрать ImmuniWeb On-Demand и получить коммерческое предложение, напишите в отдел дистрибуции ТОО «ИнфоСофтПром»: dist@1c.kz.
Стоимость рассчитывается индивидуально с учётом выбранного продукта и параметров проекта. В обращении желательно указать тип активов, требуемую периодичность и глубину проверки.