Řešení
Vývoj webových a mobilních aplikací
Webové a mobilní aplikace vyvinuté bezpečně od základu. Threat modeling, secure-by-design, kontroly v pipeline a bezpečnostní test před nasazením. Pro organizace, které nechtějí řešit bezpečnost až po spuštění.
Komu vývoj aplikací nabízíme
Vyvíjíme webové portály, mobilní aplikace, aplikační rozhraní a integrace tam, kde jde o citlivá data a kde bezpečnost nesmí být až dodatečná.
-
Banky, pojišťovny a finanční instituce s klientskými portály a mobilními aplikacemi.
-
Nemocnice, zdravotnické skupiny a sociální služby s aplikacemi nad citlivými daty.
-
Advokátní kanceláře a daňoví poradci se specializovanými nástroji.
-
Veřejná správa, kraje a města s portály a agendovými systémy.
-
Firmy ve vyšším režimu zákona o kybernetické bezpečnosti nebo s normou ISO 27001.
-
Provozovatelé veřejných aplikací, kde je pentest podmínkou nasazení.
Co dostanete
-
Funkční webovou nebo mobilní aplikaci nasazenou ve vašem prostředí nebo privátním cloudu.
-
Zdrojový kód a kompletní dokumentaci.
-
Threat model a evidenci bezpečnostních rozhodnutí.
-
Bezpečnou pipeline průběžného dodávání s kontrolami kódu a závislostí.
-
Penetrační test nebo security review a závěrečnou bezpečnostní zprávu před produkcí.
-
Provozní dokumentaci, runbook a plán rozvoje.
Aplikace připravená pro bezpečnostní kontrolu
Bezpečnost je součástí návrhu i kódu, ne kontrola na konci.
-
Threat model a evidence bezpečnostních rozhodnutí.
-
Bezpečná pipeline s kontrolou kódu a závislostí.
-
Bezpečnostní test před produkcí s předem určeným rozsahem a nezávislostí.
-
Zdrojový kód, dokumentace a runbook.
Co vyvíjíme a jak
Web, mobil i aplikační rozhraní stavíme secure-by-design. Bezpečnost je součástí návrhu i pipeline, ne kontrola na konci.
Co vyvíjíme
Co vyvíjíme
-
Webové portály a interní i klientské aplikace.
-
Nativní mobilní aplikace pro iOS a Android.
-
Aplikační rozhraní a integrace se SharePointem, systémy správy dokumentů, CRM a ERP.
-
Aplikace nad umělou inteligencí a lokálními modely.
Jak zajišťujeme bezpečnost
Jak zajišťujeme bezpečnost
-
Threat modeling metodami STRIDE, PASTA a MITRE ATT&CK před vývojem.
-
Řízení přístupů, šifrování, logování a auditní stopa v návrhu.
-
Statická analýza kódu, kontrola závislostí a tajemství v pipeline, tedy DevSecOps.
-
Kontrola i u AI generovaného kódu.
-
Penetrační test nebo security review před produkcí.
Web a mobilní aplikace
Webové portály, nativní aplikace pro iOS a Android a aplikace nad umělou inteligencí.
Bezpečnost v pipeline
Threat modeling, statická analýza kódu, kontrola závislostí a tajemství, tedy DevSecOps.
Pentest před produkcí
Penetrační test nebo security review podle předem stanovených kritérií a závěrečná bezpečnostní zpráva.
Postup projektu
-
Bezpečnostní návrh
Architekt navrhne aplikaci secure-by-design a sestaví threat model ještě před začátkem vývoje.
-
Vývoj s kontrolami v pipeline
Web, mobil i rozhraní vyvíjíme s řízením přístupů, statickou analýzou kódu, kontrolou závislostí a tajemství, tedy DevSecOps.
-
Bezpečné nasazení
Bezpečné průběžné dodávání a nasazení do vašeho prostředí nebo privátního cloudu.
-
Penetrační test před produkcí
Před produkcí proběhne penetrační test nebo security review v rozsahu a s mírou nezávislosti popsanou v nabídce.
-
Předání a rozvoj
Dostanete zdrojový kód, dokumentaci, threat model, runbook a plán dalšího rozvoje.
Pravidla zapojení
- Bezpečnostní rozhodnutí evidujeme spolu s threat modelem.
- Rozsah a nezávislost bezpečnostního testu domluvíme před zahájením.
- Kontrolujeme i AI generovaný kód.
Doložitelný bezpečnostní postup
V nabídce popíšeme odpovědnosti vývojového a testovacího týmu, použitá kontrolní kritéria i požadovanou nezávislost závěrečného testu. Webovou a mobilní vrstvu lze ověřovat podle OWASP ASVS a OWASP MASVS a návrh zachytit v threat modelu.
- OWASP ASVS
- standard bezpečnosti webových aplikací
- OWASP MASVS
- standard bezpečnosti mobilních aplikací
- Threat modeling
- STRIDE, PASTA a MITRE ATT&CK
- Bezpečnostní test
- rozsah a nezávislost určené předem
Více v přehledu Metodiky testování.
Cena a délka realizace
Vývoj je projektová zakázka, cena vychází z rozsahu a integrací. Po úvodní konzultaci připravíme nabídku na míru.
| Varianta | Rozsah | Délka realizace |
|---|---|---|
| Menší web nebo mobilní aplikace 3 až 6 měsíců | podle rozsahu | 3 až 6 měsíců |
| Střední aplikace s integracemi 6 až 12 měsíců | podle rozsahu | 6 až 12 měsíců |
| Větší platforma individuálně podle scope a integrací | podle rozsahu | individuálně podle scope a integrací |
Cena vychází z rozsahu a integrací. Po úvodní konzultaci připravíme nezávaznou nabídku na míru. Ceny jsou bez DPH.
Časté dotazy
Stručné odpovědi na to, na co se nás u této služby ptáte nejčastěji.
- Čím se to liší od bezpečného vývoje na míru?
-
Jde o stejný přístup secure-by-design. Tato služba se soustředí výslovně na webové a mobilní aplikace a jejich rozhraní. Bezpečný vývoj na míru pokrývá i integrace a systémy nad rámec klasických aplikací. Na úvodní konzultaci poradíme, co pro váš záměr sedí víc.
- Provádíte penetrační test hotové aplikace?
-
Penetrační test nebo security review lze zahrnout před produkční nasazení. V nabídce uvedeme rozsah, odpovědnou osobu, míru nezávislosti a použitá kritéria pro webovou nebo mobilní vrstvu. Výsledkem je závěrečná bezpečnostní zpráva.
- Kontrolujete i kód generovaný umělou inteligencí?
-
Ano. AI generovaný kód prochází stejnými kontrolami jako kód psaný lidmi: statickou analýzou, kontrolou závislostí a tajemství a review. U AI kódu je to obzvlášť důležité, protože může nevědomky přinést zranitelnosti.
- Kde aplikace běží a dostaneme zdrojový kód?
-
Aplikaci nasadíme ve vašem prostředí nebo privátním cloudu. Dostanete zdrojový kód, kompletní dokumentaci, threat model, provozní runbook a plán dalšího rozvoje.
Řešení
Pojďme upřesnit rozsah a cenu pro vás
Úvodní konzultace je nezávazná. Po ní dostanete přesnou fixní cenu a doporučený další krok.
Související služby
Tyto služby na sebe často navazují. Vyberte, co řešíte dál.
Bezpečný vývoj na míru
Bezpečný vývoj i mimo klasické aplikace: integrace a systémy nad rámec webu a mobilu.
Zobrazit službu TestováníPenetrační testy
Nezávislé otestování hotové aplikace z pohledu útočníka.
Zobrazit službu ŘešeníAI asistent nad firemními daty
Aplikace nad umělou inteligencí a vašimi daty postavená bezpečně od základu.
Zobrazit službuOzveme se do 1 pracovního dne
Napište nám, co řešíte. Doporučíme další krok a navrhneme nezávaznou konzultaci.