Řešení

Vývoj webových a mobilních aplikací

Webové a mobilní aplikace vyvinuté bezpečně od základu. Threat modeling, secure-by-design, kontroly v pipeline a interní penetrační test před nasazením. Pro organizace, které nechtějí řešit bezpečnost až po spuštění.

Vývojový tým staví webovou a mobilní aplikaci se secure SDLC

Komu vývoj aplikací nabízíme

Vyvíjíme webové portály, mobilní aplikace, aplikační rozhraní a integrace tam, kde jde o citlivá data a kde bezpečnost nesmí být až dodatečná.

  • Banky, pojišťovny a finanční instituce s klientskými portály a mobilními aplikacemi.

  • Nemocnice, zdravotnické skupiny a sociální služby s aplikacemi nad citlivými daty.

  • Advokátní kanceláře a daňoví poradci se specializovanými nástroji.

  • Veřejná správa, kraje a města s portály a agendovými systémy.

  • Firmy ve vyšším režimu zákona o kybernetické bezpečnosti nebo s normou ISO 27001.

  • Provozovatelé veřejných aplikací, kde je pentest podmínkou nasazení.

Vývojový tým staví webovou a mobilní aplikaci se secure SDLC

Co dostanete

  • Funkční webovou nebo mobilní aplikaci nasazenou ve vašem prostředí nebo privátním cloudu.

  • Zdrojový kód a kompletní dokumentaci.

  • Threat model a evidenci bezpečnostních rozhodnutí.

  • Bezpečnou pipeline průběžného dodávání s kontrolami kódu a závislostí.

  • Interní penetrační test a závěrečnou bezpečnostní zprávu před produkcí.

  • Provozní dokumentaci, runbook a plán rozvoje.

Vzorový report penetračního testu GBH Cyber
Vývojový tým staví webovou a mobilní aplikaci se secure SDLC

Aplikace, která projde auditem

Bezpečnost je součástí návrhu i kódu, ne kontrola na konci.

  • Threat model a evidence bezpečnostních rozhodnutí.

  • Bezpečná pipeline s kontrolou kódu a závislostí.

  • Interní pentest před produkcí bez třetí strany.

  • Zdrojový kód, dokumentace a runbook.

Co vyvíjíme a jak

Web, mobil i aplikační rozhraní stavíme secure-by-design. Bezpečnost je součástí návrhu i pipeline, ne kontrola na konci.

Vývojový tým staví webovou a mobilní aplikaci se secure SDLC

Co vyvíjíme

  • Webové portály a interní i klientské aplikace.

  • Nativní mobilní aplikace pro iOS a Android.

  • Aplikační rozhraní a integrace se SharePointem, systémy správy dokumentů, CRM a ERP.

  • Aplikace nad umělou inteligencí a lokálními modely.

Jak zajišťujeme bezpečnost

  • Threat modeling metodami STRIDE, PASTA a MITRE ATT&CK před vývojem.

  • Řízení přístupů, šifrování, logování a auditní stopa v návrhu.

  • Statická analýza kódu, kontrola závislostí a tajemství v pipeline, tedy DevSecOps.

  • Kontrola i u AI generovaného kódu.

  • Interní penetrační test před produkcí.

Vývojový tým staví webovou a mobilní aplikaci se secure SDLC

Web a mobilní aplikace

Webové portály, nativní aplikace pro iOS a Android a aplikace nad umělou inteligencí.

Abstraktní síť uzlů s vyznačenou cestou útoku

Bezpečnost v pipeline

Threat modeling, statická analýza kódu, kontrola závislostí a tajemství, tedy DevSecOps.

Tým v denním bezpečnostním operačním centru sleduje živý provoz sítě

Pentest před produkcí

Interní penetrační test podle OWASP ASVS a MASVS a závěrečná bezpečnostní zpráva.

Postup projektu

Vývojář a bezpečnostní konzultant procházejí threat model aplikace
  1. Bezpečnostní návrh

    Architekt navrhne aplikaci secure-by-design a sestaví threat model ještě před začátkem vývoje.

  2. Vývoj s kontrolami v pipeline

    Web, mobil i rozhraní vyvíjíme s řízením přístupů, statickou analýzou kódu, kontrolou závislostí a tajemství, tedy DevSecOps.

  3. Bezpečné nasazení

    Bezpečné průběžné dodávání a nasazení do vašeho prostředí nebo privátního cloudu.

  4. Penetrační test před produkcí

    Před produkcí provede penetrační test náš interní tým, takže nemusíte najímat třetí stranu.

  5. Předání a rozvoj

    Dostanete zdrojový kód, dokumentaci, threat model, runbook a plán dalšího rozvoje.

Pravidla zapojení

  • Bezpečnostní rozhodnutí evidujeme spolu s threat modelem.
  • Pentest před produkcí děláme sami.
  • Kontrolujeme i AI generovaný kód.

Metodiky a kvalifikace

Vývoj vede tým se zkušeností s webovými a mobilními aplikacemi pro regulované sektory. Bezpečnostní návrh pokrývá architekt s praxí s OWASP ASVS, OWASP MASVS pro mobilní aplikace a threat modelingem. Penetrační test před produkcí dělá interní pentest tým, takže klient nemusí najímat třetí stranu.

OWASP ASVS
standard bezpečnosti webových aplikací
OWASP MASVS
standard bezpečnosti mobilních aplikací
Threat modeling
STRIDE, PASTA a MITRE ATT&CK
Interní pentest
test před produkcí bez třetí strany

Více v přehledu Metodiky a certifikace.

Cena a délka realizace

Vývoj je projektová zakázka, cena vychází z rozsahu a integrací. Po úvodní konzultaci připravíme nabídku na míru.

Ceník služby
Varianta Rozsah
Menší web nebo mobilní aplikace 3 až 6 měsíců podle rozsahu
Střední aplikace s integracemi 6 až 12 měsíců podle rozsahu
Větší platforma individuálně podle scope a integrací podle rozsahu

Cena vychází z rozsahu a integrací. Po úvodní konzultaci připravíme nezávaznou nabídku na míru. Ceny jsou bez DPH.

Časté dotazy

Stručné odpovědi na to, na co se nás u této služby ptáte nejčastěji.

Čím se to liší od bezpečného vývoje na míru?

Jde o stejný přístup secure-by-design. Tato služba se soustředí výslovně na webové a mobilní aplikace a jejich rozhraní. Bezpečný vývoj na míru pokrývá i integrace a systémy nad rámec klasických aplikací. Na úvodní konzultaci poradíme, co pro váš záměr sedí víc.

Provádíte penetrační test hotové aplikace?

Ano. Penetrační test před produkcí dělá náš interní pentest tým, takže nemusíte najímat třetí stranu. Web testujeme podle OWASP ASVS, mobilní aplikace podle OWASP MASVS. Výsledkem je závěrečná bezpečnostní zpráva.

Kontrolujete i kód generovaný umělou inteligencí?

Ano. AI generovaný kód prochází stejnými kontrolami jako kód psaný lidmi: statickou analýzou, kontrolou závislostí a tajemství a review. U AI kódu je to obzvlášť důležité, protože může nevědomky přinést zranitelnosti.

Kde aplikace běží a dostaneme zdrojový kód?

Aplikaci nasadíme ve vašem prostředí nebo privátním cloudu. Dostanete zdrojový kód, kompletní dokumentaci, threat model, provozní runbook a plán dalšího rozvoje.

Řešení

Pojďme upřesnit rozsah a cenu pro vás

Úvodní konzultace je nezávazná. Po ní dostanete přesnou fixní cenu a doporučený další krok.

Související služby

Tyto služby na sebe často navazují. Vyberte, co řešíte dál.

Ozveme se do 1 pracovního dne

Napište nám, co řešíte. Doporučíme další krok a navrhneme nezávaznou konzultaci.