Document de exemplu. Site-ul și constatările de mai jos sunt ilustrative și nu descriu niciun client real.

Raport de exemplu

Raport de exemplu al verificării de securitate

Acesta este formatul pe care îl produce o Verificare de Securitate a Site-ului cu domeniu fix. Constatările sunt grupate după gravitate, fiecare este scrisă în limbaj simplu, iar fiecare recomandare spune ce este de făcut.

Înapoi la Verificarea de Securitate a Site-ului

Planul reprezentat

Nu este necesar niciunul. Verificarea de Securitate Web este un angajament separat, cu domeniu fix, la $299, cumpărat o singură dată pentru un site. Nu face parte din niciun plan lunar și nu este nevoie de un plan de mentenanță pentru a o comanda. Un raport real numește site-ul pe care îl acoperă.

Perioada raportată

O analiză la un moment dat, realizată pe parcursul a trei zile lucrătoare dintr-o lună de exemplu. O verificare este un instantaneu, nu o acoperire continuă: fiecare constatare descrie site-ul așa cum era la datele analizei.

Site de exemplu

www.example-sample-site.com - un site de afaceri fictiv, accesibil public, pe un CMS standard, analizat în limitele domeniului autorizat. Aici nu este descris niciun site real al vreunui client.

Verificări efectuate

Ce a acoperit analiza cu domeniu fix: site-ul public plus elementele de bază la nivel de cont autorizate de proprietar. Nimic nu a fost modificat și nimic nu a fost exploatat.

  • Actualitatea software-ului: versiunile nucleului CMS, ale temei și ale pluginurilor față de versiunile publicate.
  • Controlul accesului: expunerea autentificării de administrator, limitarea ratei și disponibilitatea autentificării în doi pași.
  • Securitatea transportului: impunerea HTTPS, valabilitatea certificatului și resursele cu conținut mixt.
  • Igienă: anteturi de răspuns de securitate, dezvăluirea versiunii, protecția formularelor împotriva abuzurilor și pluginuri nefolosite.

Probleme depistate

Opt constatări în acest exemplu: una mare, trei medii, patru mici sau informative. Gravitatea descrie expunerea, nu dovada că ceva a fost compromis.

  • Mare - Actualizări software: nucleul CMS este în urmă cu trei versiuni minore și există o remediere publicată disponibilă.
  • Medie - Control al accesului, transport și copii de rezervă: autentificarea de administrare nu are limitare a ratei și nici doi pași, o pagină încarcă o resursă cu conținut mixt prin HTTP simplu și nu a fost detectat niciun program verificat de copii de rezervă în afara serverului.
  • Mică - Igienă: anteturile de răspuns de securitate nu sunt setate, versiunea software-ului este dezvăluită în sursa paginii, formularul de contact nu are protecție împotriva abuzurilor, iar două pluginuri inactive rămân instalate.

Actualizări efectuate

Niciuna, în mod deliberat. O verificare de securitate este o analiză, nu o remediere: în timpul verificării nu se face nicio actualizare, nicio modificare de configurație și nicio modificare de fișiere pe site-ul dvs. Fiecare remediere enumerată la recomandări este cotată și aprobată înainte de începerea oricărei lucrări.

Lucrări tehnice efectuate

Niciuna pe site-ul din producție. Munca din acest angajament este analiză și redactare: examinarea suprafețelor accesibile public, confirmarea manuală a fiecărei constatări, astfel încât nimic să nu fie raportat doar pe baza unei scanări automate, și scrierea într-un limbaj pe care îl puteți folosi sau îl puteți transmite celui care întreține site-ul.

Inclus față de cumpărat separat

Verificarea are un preț fix și un domeniu fix. Remedierea a ceea ce descoperă este o lucrare separată, cotată după ce aveți raportul și ați decis ce doriți să se facă.

Inclus în verificarea de $299

  • Analiza site-ului accesibil public privind actualitatea software-ului, controlul accesului, securitatea transportului și igiena.
  • Constatări clasificate după gravitate, fiecare confirmată manual, nu preluată direct dintr-un scanner.
  • Acest raport scris în limbaj simplu, cu o listă prioritizată a următorilor pași recomandați.
  • O discuție ulterioară pentru a parcurge constatările și a răspunde la întrebări.

Cumpărat separat, niciodată presupus

  • Aplicarea remedierilor: actualizările, întărirea și modificările de configurație se cotează după raport.
  • Monitorizarea continuă și actualizările lunare, care sunt ceea ce acoperă un plan Îngrijire Web.
  • Testarea de penetrare, auditurile de cod, certificarea de conformitate și intervenția la incidente pentru un site deja compromis.

Următorii pași recomandați

În ordinea priorității. Fiecare punct spune ce este de făcut, nu doar ce nu este în regulă.

  • Aplicați actualizările în așteptare pentru nucleul CMS și pentru pluginuri pe o copie de staging, verificați-le acolo, apoi publicați.
  • Adăugați limitarea ratei la autentificare și autentificarea în doi pași pentru fiecare cont de administrator.
  • Impuneți HTTPS pe tot site-ul și înlocuiți resursa rămasă cu conținut mixt.
  • Stabiliți o copie de rezervă zilnică, verificată, în afara serverului, și rulați un test de restaurare pe ea.
  • Setați anteturile de răspuns de securitate de bază și eliminați cele două pluginuri inactive.

Riscuri rămase deschise

Ce rămâne deschis la finalul verificării. O verificare care nu a închis nimic vă spune totuși exact unde vă aflați.

  • Toate constatările de mai sus sunt nerezolvate. Verificarea nu repară nimic, așa că expunerea site-ului rămâne neschimbată până când recomandările sunt puse în practică.
  • Conținutul bazei de date, codul sursă al aplicației și tot ce depășește domeniul autorizat al analizei nu au fost nici analizate, nici declarate în regulă.

Limitele acestui raport

Aceasta este o analiză la un moment dat a unui site accesibil public. Nu este un test de penetrare, nu este testare distructivă, nu este o certificare sau un audit de conformitate, nu este intervenție la incidente și nu este o garanție că un site nu poate fi niciodată compromis. Constatările descriu ceea ce era observabil la datele analizei, iar tot ce nu era observabil este raportat ca necunoscut, nu presupus sigur.