Řešení
Vývoj webových a mobilních aplikací
Webové a mobilní aplikace vyvinuté bezpečně od základu. Threat modeling, secure-by-design, kontroly v pipeline a interní penetrační test před nasazením. Pro organizace, které nechtějí řešit bezpečnost až po spuštění.
Komu vývoj aplikací nabízíme
Vyvíjíme webové portály, mobilní aplikace, aplikační rozhraní a integrace tam, kde jde o citlivá data a kde bezpečnost nesmí být až dodatečná.
-
Banky, pojišťovny a finanční instituce s klientskými portály a mobilními aplikacemi.
-
Nemocnice, zdravotnické skupiny a sociální služby s aplikacemi nad citlivými daty.
-
Advokátní kanceláře a daňoví poradci se specializovanými nástroji.
-
Veřejná správa, kraje a města s portály a agendovými systémy.
-
Firmy ve vyšším režimu zákona o kybernetické bezpečnosti nebo s normou ISO 27001.
-
Provozovatelé veřejných aplikací, kde je pentest podmínkou nasazení.
Co dostanete
-
Funkční webovou nebo mobilní aplikaci nasazenou ve vašem prostředí nebo privátním cloudu.
-
Zdrojový kód a kompletní dokumentaci.
-
Threat model a evidenci bezpečnostních rozhodnutí.
-
Bezpečnou pipeline průběžného dodávání s kontrolami kódu a závislostí.
-
Interní penetrační test a závěrečnou bezpečnostní zprávu před produkcí.
-
Provozní dokumentaci, runbook a plán rozvoje.
Aplikace, která projde auditem
Bezpečnost je součástí návrhu i kódu, ne kontrola na konci.
-
Threat model a evidence bezpečnostních rozhodnutí.
-
Bezpečná pipeline s kontrolou kódu a závislostí.
-
Interní pentest před produkcí bez třetí strany.
-
Zdrojový kód, dokumentace a runbook.
Co vyvíjíme a jak
Web, mobil i aplikační rozhraní stavíme secure-by-design. Bezpečnost je součástí návrhu i pipeline, ne kontrola na konci.
Co vyvíjíme
Co vyvíjíme
-
Webové portály a interní i klientské aplikace.
-
Nativní mobilní aplikace pro iOS a Android.
-
Aplikační rozhraní a integrace se SharePointem, systémy správy dokumentů, CRM a ERP.
-
Aplikace nad umělou inteligencí a lokálními modely.
Jak zajišťujeme bezpečnost
Jak zajišťujeme bezpečnost
-
Threat modeling metodami STRIDE, PASTA a MITRE ATT&CK před vývojem.
-
Řízení přístupů, šifrování, logování a auditní stopa v návrhu.
-
Statická analýza kódu, kontrola závislostí a tajemství v pipeline, tedy DevSecOps.
-
Kontrola i u AI generovaného kódu.
-
Interní penetrační test před produkcí.
Web a mobilní aplikace
Webové portály, nativní aplikace pro iOS a Android a aplikace nad umělou inteligencí.
Bezpečnost v pipeline
Threat modeling, statická analýza kódu, kontrola závislostí a tajemství, tedy DevSecOps.
Pentest před produkcí
Interní penetrační test podle OWASP ASVS a MASVS a závěrečná bezpečnostní zpráva.
Postup projektu
-
Bezpečnostní návrh
Architekt navrhne aplikaci secure-by-design a sestaví threat model ještě před začátkem vývoje.
-
Vývoj s kontrolami v pipeline
Web, mobil i rozhraní vyvíjíme s řízením přístupů, statickou analýzou kódu, kontrolou závislostí a tajemství, tedy DevSecOps.
-
Bezpečné nasazení
Bezpečné průběžné dodávání a nasazení do vašeho prostředí nebo privátního cloudu.
-
Penetrační test před produkcí
Před produkcí provede penetrační test náš interní tým, takže nemusíte najímat třetí stranu.
-
Předání a rozvoj
Dostanete zdrojový kód, dokumentaci, threat model, runbook a plán dalšího rozvoje.
Pravidla zapojení
- Bezpečnostní rozhodnutí evidujeme spolu s threat modelem.
- Pentest před produkcí děláme sami.
- Kontrolujeme i AI generovaný kód.
Metodiky a kvalifikace
Vývoj vede tým se zkušeností s webovými a mobilními aplikacemi pro regulované sektory. Bezpečnostní návrh pokrývá architekt s praxí s OWASP ASVS, OWASP MASVS pro mobilní aplikace a threat modelingem. Penetrační test před produkcí dělá interní pentest tým, takže klient nemusí najímat třetí stranu.
- OWASP ASVS
- standard bezpečnosti webových aplikací
- OWASP MASVS
- standard bezpečnosti mobilních aplikací
- Threat modeling
- STRIDE, PASTA a MITRE ATT&CK
- Interní pentest
- test před produkcí bez třetí strany
Více v přehledu Metodiky a certifikace.
Cena a délka realizace
Vývoj je projektová zakázka, cena vychází z rozsahu a integrací. Po úvodní konzultaci připravíme nabídku na míru.
| Varianta | Rozsah | Délka realizace |
|---|---|---|
| Menší web nebo mobilní aplikace 3 až 6 měsíců | podle rozsahu | 3 až 6 měsíců |
| Střední aplikace s integracemi 6 až 12 měsíců | podle rozsahu | 6 až 12 měsíců |
| Větší platforma individuálně podle scope a integrací | podle rozsahu | individuálně podle scope a integrací |
Cena vychází z rozsahu a integrací. Po úvodní konzultaci připravíme nezávaznou nabídku na míru. Ceny jsou bez DPH.
Časté dotazy
Stručné odpovědi na to, na co se nás u této služby ptáte nejčastěji.
- Čím se to liší od bezpečného vývoje na míru?
-
Jde o stejný přístup secure-by-design. Tato služba se soustředí výslovně na webové a mobilní aplikace a jejich rozhraní. Bezpečný vývoj na míru pokrývá i integrace a systémy nad rámec klasických aplikací. Na úvodní konzultaci poradíme, co pro váš záměr sedí víc.
- Provádíte penetrační test hotové aplikace?
-
Ano. Penetrační test před produkcí dělá náš interní pentest tým, takže nemusíte najímat třetí stranu. Web testujeme podle OWASP ASVS, mobilní aplikace podle OWASP MASVS. Výsledkem je závěrečná bezpečnostní zpráva.
- Kontrolujete i kód generovaný umělou inteligencí?
-
Ano. AI generovaný kód prochází stejnými kontrolami jako kód psaný lidmi: statickou analýzou, kontrolou závislostí a tajemství a review. U AI kódu je to obzvlášť důležité, protože může nevědomky přinést zranitelnosti.
- Kde aplikace běží a dostaneme zdrojový kód?
-
Aplikaci nasadíme ve vašem prostředí nebo privátním cloudu. Dostanete zdrojový kód, kompletní dokumentaci, threat model, provozní runbook a plán dalšího rozvoje.
Řešení
Pojďme upřesnit rozsah a cenu pro vás
Úvodní konzultace je nezávazná. Po ní dostanete přesnou fixní cenu a doporučený další krok.
Související služby
Tyto služby na sebe často navazují. Vyberte, co řešíte dál.
Bezpečný vývoj na míru
Bezpečný vývoj i mimo klasické aplikace: integrace a systémy nad rámec webu a mobilu.
Zobrazit službu TestováníPenetrační testy
Nezávislé otestování hotové aplikace z pohledu útočníka.
Zobrazit službu ŘešeníAI asistent nad firemními daty
Aplikace nad umělou inteligencí a vašimi daty postavená bezpečně od základu.
Zobrazit službuOzveme se do 1 pracovního dne
Napište nám, co řešíte. Doporučíme další krok a navrhneme nezávaznou konzultaci.