Řešení

Vývoj webových a mobilních aplikací

Webové a mobilní aplikace vyvinuté bezpečně od základu. Threat modeling, secure-by-design, kontroly v pipeline a bezpečnostní test před nasazením. Pro organizace, které nechtějí řešit bezpečnost až po spuštění.

Vývojový tým staví webovou a mobilní aplikaci se secure SDLC

Komu vývoj aplikací nabízíme

Vyvíjíme webové portály, mobilní aplikace, aplikační rozhraní a integrace tam, kde jde o citlivá data a kde bezpečnost nesmí být až dodatečná.

  • Banky, pojišťovny a finanční instituce s klientskými portály a mobilními aplikacemi.

  • Nemocnice, zdravotnické skupiny a sociální služby s aplikacemi nad citlivými daty.

  • Advokátní kanceláře a daňoví poradci se specializovanými nástroji.

  • Veřejná správa, kraje a města s portály a agendovými systémy.

  • Firmy ve vyšším režimu zákona o kybernetické bezpečnosti nebo s normou ISO 27001.

  • Provozovatelé veřejných aplikací, kde je pentest podmínkou nasazení.

Vývojový tým staví webovou a mobilní aplikaci se secure SDLC

Co dostanete

  • Funkční webovou nebo mobilní aplikaci nasazenou ve vašem prostředí nebo privátním cloudu.

  • Zdrojový kód a kompletní dokumentaci.

  • Threat model a evidenci bezpečnostních rozhodnutí.

  • Bezpečnou pipeline průběžného dodávání s kontrolami kódu a závislostí.

  • Penetrační test nebo security review a závěrečnou bezpečnostní zprávu před produkcí.

  • Provozní dokumentaci, runbook a plán rozvoje.

Vzorový report penetračního testu GBH Cyber
Vývojový tým staví webovou a mobilní aplikaci se secure SDLC

Aplikace připravená pro bezpečnostní kontrolu

Bezpečnost je součástí návrhu i kódu, ne kontrola na konci.

  • Threat model a evidence bezpečnostních rozhodnutí.

  • Bezpečná pipeline s kontrolou kódu a závislostí.

  • Bezpečnostní test před produkcí s předem určeným rozsahem a nezávislostí.

  • Zdrojový kód, dokumentace a runbook.

Co vyvíjíme a jak

Web, mobil i aplikační rozhraní stavíme secure-by-design. Bezpečnost je součástí návrhu i pipeline, ne kontrola na konci.

Vývojový tým staví webovou a mobilní aplikaci se secure SDLC

Co vyvíjíme

  • Webové portály a interní i klientské aplikace.

  • Nativní mobilní aplikace pro iOS a Android.

  • Aplikační rozhraní a integrace se SharePointem, systémy správy dokumentů, CRM a ERP.

  • Aplikace nad umělou inteligencí a lokálními modely.

Jak zajišťujeme bezpečnost

  • Threat modeling metodami STRIDE, PASTA a MITRE ATT&CK před vývojem.

  • Řízení přístupů, šifrování, logování a auditní stopa v návrhu.

  • Statická analýza kódu, kontrola závislostí a tajemství v pipeline, tedy DevSecOps.

  • Kontrola i u AI generovaného kódu.

  • Penetrační test nebo security review před produkcí.

Vývojový tým staví webovou a mobilní aplikaci se secure SDLC

Web a mobilní aplikace

Webové portály, nativní aplikace pro iOS a Android a aplikace nad umělou inteligencí.

Abstraktní síť uzlů s vyznačenou cestou útoku

Bezpečnost v pipeline

Threat modeling, statická analýza kódu, kontrola závislostí a tajemství, tedy DevSecOps.

Tým v denním bezpečnostním operačním centru sleduje živý provoz sítě

Pentest před produkcí

Penetrační test nebo security review podle předem stanovených kritérií a závěrečná bezpečnostní zpráva.

Postup projektu

Vývojář a bezpečnostní konzultant procházejí threat model aplikace
  1. Bezpečnostní návrh

    Architekt navrhne aplikaci secure-by-design a sestaví threat model ještě před začátkem vývoje.

  2. Vývoj s kontrolami v pipeline

    Web, mobil i rozhraní vyvíjíme s řízením přístupů, statickou analýzou kódu, kontrolou závislostí a tajemství, tedy DevSecOps.

  3. Bezpečné nasazení

    Bezpečné průběžné dodávání a nasazení do vašeho prostředí nebo privátního cloudu.

  4. Penetrační test před produkcí

    Před produkcí proběhne penetrační test nebo security review v rozsahu a s mírou nezávislosti popsanou v nabídce.

  5. Předání a rozvoj

    Dostanete zdrojový kód, dokumentaci, threat model, runbook a plán dalšího rozvoje.

Pravidla zapojení

  • Bezpečnostní rozhodnutí evidujeme spolu s threat modelem.
  • Rozsah a nezávislost bezpečnostního testu domluvíme před zahájením.
  • Kontrolujeme i AI generovaný kód.

Doložitelný bezpečnostní postup

V nabídce popíšeme odpovědnosti vývojového a testovacího týmu, použitá kontrolní kritéria i požadovanou nezávislost závěrečného testu. Webovou a mobilní vrstvu lze ověřovat podle OWASP ASVS a OWASP MASVS a návrh zachytit v threat modelu.

OWASP ASVS
standard bezpečnosti webových aplikací
OWASP MASVS
standard bezpečnosti mobilních aplikací
Threat modeling
STRIDE, PASTA a MITRE ATT&CK
Bezpečnostní test
rozsah a nezávislost určené předem

Více v přehledu Metodiky testování.

Cena a délka realizace

Vývoj je projektová zakázka, cena vychází z rozsahu a integrací. Po úvodní konzultaci připravíme nabídku na míru.

Ceník služby
Varianta Rozsah
Menší web nebo mobilní aplikace 3 až 6 měsíců podle rozsahu
Střední aplikace s integracemi 6 až 12 měsíců podle rozsahu
Větší platforma individuálně podle scope a integrací podle rozsahu

Cena vychází z rozsahu a integrací. Po úvodní konzultaci připravíme nezávaznou nabídku na míru. Ceny jsou bez DPH.

Časté dotazy

Stručné odpovědi na to, na co se nás u této služby ptáte nejčastěji.

Čím se to liší od bezpečného vývoje na míru?

Jde o stejný přístup secure-by-design. Tato služba se soustředí výslovně na webové a mobilní aplikace a jejich rozhraní. Bezpečný vývoj na míru pokrývá i integrace a systémy nad rámec klasických aplikací. Na úvodní konzultaci poradíme, co pro váš záměr sedí víc.

Provádíte penetrační test hotové aplikace?

Penetrační test nebo security review lze zahrnout před produkční nasazení. V nabídce uvedeme rozsah, odpovědnou osobu, míru nezávislosti a použitá kritéria pro webovou nebo mobilní vrstvu. Výsledkem je závěrečná bezpečnostní zpráva.

Kontrolujete i kód generovaný umělou inteligencí?

Ano. AI generovaný kód prochází stejnými kontrolami jako kód psaný lidmi: statickou analýzou, kontrolou závislostí a tajemství a review. U AI kódu je to obzvlášť důležité, protože může nevědomky přinést zranitelnosti.

Kde aplikace běží a dostaneme zdrojový kód?

Aplikaci nasadíme ve vašem prostředí nebo privátním cloudu. Dostanete zdrojový kód, kompletní dokumentaci, threat model, provozní runbook a plán dalšího rozvoje.

Řešení

Pojďme upřesnit rozsah a cenu pro vás

Úvodní konzultace je nezávazná. Po ní dostanete přesnou fixní cenu a doporučený další krok.

Související služby

Tyto služby na sebe často navazují. Vyberte, co řešíte dál.

Ozveme se do 1 pracovního dne

Napište nám, co řešíte. Doporučíme další krok a navrhneme nezávaznou konzultaci.