Řešení

Bezpečný vývoj na míru

Vývoj softwaru pro organizace, které potřebují řešení nad citlivými daty a nechtějí bezpečnost řešit až po dokončení projektu.

Vývojář a bezpečnostní konzultant procházejí threat model aplikace

Komu vývoj nabízíme

Co vyvíjíme: interní a klientské portály, aplikace s umělou inteligencí, workflow systémy, evidence rizik, incidentů a dokumentů a integrace se SharePointem, systémy správy dokumentů, spisovou službou, CRM, ERP nebo interními aplikačními rozhraními.

  • Banky, pojišťovny a finanční instituce.

  • Nemocnice, zdravotnické skupiny a sociální služby.

  • Advokátní kanceláře a daňoví poradci.

  • Veřejná správa, kraje, města a příspěvkové organizace.

  • Firmy s regulovaným provozem ve vyšším režimu zákona o kybernetické bezpečnosti nebo s normou ISO 27001.

Vývojář a bezpečnostní konzultant procházejí threat model aplikace

Co dostanete

  • Funkční aplikaci nasazenou ve vašem prostředí nebo privátním cloudu.

  • Zdrojový kód a kompletní dokumentaci.

  • Threat model a evidenci bezpečnostních rozhodnutí.

  • Závěrečnou bezpečnostní zprávu, tedy penetrační test nebo security review.

  • Provozní dokumentaci, runbook a popis monitoringu.

  • Plán dalšího rozvoje a údržby.

Tým prochází rizika a nálezy nad dokumenty u společného stolu

Jak pracujeme

Bezpečnost řešíme před vývojem, ne až po něm. Návrh, kód i nasazení procházejí bezpečnostními kontrolami a před produkcí přijde dohodnutý penetrační test nebo security review.

Auditor kontroluje serverové racky ve světlém datovém sále

Bezpečný návrh a vývoj

  • Bezpečnostní návrh před zahájením vývoje.

  • Threat modeling metodami STRIDE, PASTA a MITRE ATT&CK.

  • Řízení přístupů, logování, šifrování a auditní stopa.

  • Statická analýza kódu, kontrola závislostí a kontrola tajemství.

  • Bezpečné průběžné dodávání, takzvané CI/CD.

  • Penetrační test nebo security review před produkcí.

  • Dokumentace pro provoz a předání.

Postup projektu

Abstraktní síť uzlů s vyznačenou cestou útoku
  1. Bezpečnostní návrh

    Architekt navrhne řešení bezpečně od základu a sestaví threat model ještě před začátkem vývoje.

  2. Vývoj s kontrolami

    Vývoj běží s řízením přístupů, šifrováním, auditní stopou, statickou analýzou kódu a kontrolou závislostí.

  3. Bezpečné nasazení

    Bezpečné průběžné dodávání a nasazení do vašeho prostředí nebo privátního cloudu.

  4. Penetrační test před produkcí

    Před produkcí proběhne penetrační test nebo security review v rozsahu a s mírou nezávislosti popsanou v nabídce.

  5. Předání a rozvoj

    Dostanete zdrojový kód, dokumentaci, runbook a plán dalšího rozvoje a údržby.

Pravidla zapojení

  • Rozhodnutí evidujeme spolu s threat modelem.
  • Rozsah a nezávislost bezpečnostního testu domluvíme před zahájením.

Doložitelný bezpečnostní postup

V nabídce popíšeme odpovědnosti vývojového a testovacího týmu, použitá kontrolní kritéria i požadovanou nezávislost závěrečného testu. Návrh a ověření lze mapovat na OWASP ASVS, threat modeling a relevantní požadavky ISO/IEC 27001.

OWASP ASVS
standard bezpečnosti aplikací
Threat modeling
STRIDE, PASTA a MITRE ATT&CK
ISO/IEC 27001
mapování relevantních bezpečnostních kontrol
Bezpečnostní test
rozsah a nezávislost určené předem

Více v přehledu Metodiky testování.

Cena a délka realizace

Vývoj je projektová zakázka, cena vychází z rozsahu a integrací. Po úvodní konzultaci připravíme nabídku na míru.

Ceník služby
Varianta Rozsah
Menší interní aplikace 3 až 6 měsíců podle rozsahu
Střední systém 6 až 12 měsíců podle rozsahu
Větší platforma individuálně podle scope a integrací podle rozsahu

Cena vychází z rozsahu a integrací. Po úvodní konzultaci připravíme nezávaznou nabídku na míru. Ceny jsou bez DPH.

Bezpečnost se do aplikace nedá přidat zpětně. Stavíme ji od prvního dne.

Časté dotazy

Stručné odpovědi na to, na co se nás u této služby ptáte nejčastěji.

Co znamená bezpečný od základu?

Bezpečnost řešíme před vývojem, ne až po něm. Architekt navrhne řešení bezpečně od základu a sestaví threat model metodami STRIDE, PASTA a MITRE ATT&CK ještě před začátkem psaní kódu. Návrh, kód i nasazení pak procházejí bezpečnostními kontrolami.

Provádíte penetrační test vyvinuté aplikace?

Penetrační test nebo security review lze zahrnout před produkční nasazení. V nabídce předem uvedeme jeho rozsah, odpovědnou osobu, výstup a míru nezávislosti; výsledkem je závěrečná bezpečnostní zpráva.

Kde aplikace běží a dostaneme zdrojový kód?

Aplikaci nasadíme ve vašem prostředí nebo privátním cloudu. Dostanete zdrojový kód, kompletní dokumentaci, threat model, provozní runbook a plán dalšího rozvoje a údržby.

Kolik vývoj na míru stojí?

Vývoj je projektová zakázka, cena vychází z rozsahu a integrací. Menší interní aplikace trvá tři až šest měsíců, střední systém šest až dvanáct měsíců, větší platforma individuálně. Po úvodní konzultaci připravíme nabídku na míru.

Řešení

Pojďme upřesnit rozsah a cenu pro vás

Úvodní konzultace je nezávazná. Po ní dostanete přesnou fixní cenu a doporučený další krok.

Související služby

Tyto služby na sebe často navazují. Vyberte, co řešíte dál.

Ozveme se do 1 pracovního dne

Napište nám, co řešíte. Doporučíme další krok a navrhneme nezávaznou konzultaci.