Securitate construită în aplicație, nu lipită pe deasupra
Dezvoltăm și implementăm soluții de securitate care rulează în producție, nu
rapoarte care stau în sertar: firewall aplicativ, aplicații de incident management și sisteme
IAM/OAuth — plus audit de securitate și teste de penetrare pentru ce aveți deja.
Nu vindem cutii. Construim și operăm sistemele astea zi de zi.
Pentru una dintre platformele noastre operăm un serviciu de securitate de sine
stătător — domeniu propriu, bază de date proprie — care asigură firewall-ul aplicativ, detecția de
incidente și identitatea pentru o aplicație de business cu peste 100 de utilizatori activi și sute de
token-uri de acces. Ce descriem mai jos nu e ofertă din catalog: e ce ține în funcțiune, chiar acum,
aplicații reale.
Soluții pe care le dezvoltăm și implementăm
Firewall aplicativ (WAF)
Web Application Firewall dezvoltat ca modul propriu, integrat direct în aplicația
dumneavoastră — nu un appliance generic care nu știe ce protejează. Filtrează cererile
înainte să atingă logica de business: blocare de injecții SQL și XSS, protecție împotriva
atacurilor brute-force, limitare de rată pe endpoint-uri sensibile, liste de blocare pe IP și
pattern, cu jurnalizarea fiecărei decizii. Regulile se ajustează pe traficul real al
aplicației, nu pe presupuneri.
Incident Management
Aplicație de management al incidentelor de securitate: pattern-uri de detecție care rulează
continuu pe jurnalele și traficul aplicației, alerte în timp real când ceva se abate de la
normal, evidența fiecărui incident — de la detecție la închidere — cu responsabil, cronologie
și măsuri luate. La final aveți exact ce cere orice audit: dovada că incidentele se văd, se
tratează și se învață din ele.
IAM / OAuth
Identity & Access Management ca serviciu separat: un singur loc care știe cine sunt
utilizatorii și ce au voie să facă, pentru toate aplicațiile firmei. Autentificare cu
token-uri (flux de tip OAuth, server-to-server), autorizare granulară pe cinci niveluri —
companie → rol → drept → API și pagină, per verb HTTP — astfel încât un drept acordat sau
revocat se propagă instant în toate aplicațiile conectate. Utilizatorii se administrează o
singură dată, nu în fiecare aplicație în parte.
Module de securitate custom
Când niciun produs de pe piață nu acoperă exact nevoia dumneavoastră, îl construim noi:
module de securitate dezvoltate la comandă, integrate direct în aplicațiile și
infrastructura pe care le aveți. Autentificare cu doi factori, semnare și verificare de
documente, criptare aplicativă a datelor sensibile, reguli de detecție specifice domeniului
dumneavoastră, conectori de securitate către sisteme externe — orice logică de protecție de
care aveți nevoie, construită pe măsură și ținută în producție de noi.
Audit de securitate & teste de penetrare
Evaluăm aplicațiile și infrastructura pe care le aveți deja: analiză de cod și configurație,
teste de penetrare pe aplicațiile web (autentificare, sesiuni, injecții, controlul
accesului), verificarea expunerii serverelor și a datelor. Livrabil: raport cu
vulnerabilitățile găsite, ordonate după risc real — nu după zgomotul scanerului — plan de
remediere concret și re-testare după ce reparați. Totul sub NDA, cu reguli de angajament
agreate în scris înainte.
Cum arată în producție
Serviciul de securitate pe care îl operăm pentru clienții noștri cuprinde exact
modulele de mai sus, în funcțiune non-stop:
WAF propriu — filtrează traficul aplicației înainte de rutare;
detecție și incidente — pattern-uri de monitorizare și alerting pe
evenimentele aplicației;
IAM ca furnizor de identitate — platforma de business nu are utilizatori
proprii: creează și autentifică totul prin API-urile serviciului de securitate, cu
autorizare pe roluri și drepturi per API și per pagină;
criptare — datele sensibile sunt criptate aplicativ (AES), nu doar „la
transport".
Același model îl putem implementa pe aplicațiile dumneavoastră — integral sau doar modulele de
care aveți nevoie.
Cum lucrăm
1. Evaluare
Pornim de la ce aveți: aplicații, infrastructură, incidente din trecut. Un audit scurt arată
unde e riscul real și ce merită tratat primul — în scris, cu priorități.
2. Implementare
Implementăm modulele agreate — WAF, incident management, IAM — integrate cu aplicațiile
existente, cu mediu de test separat și fără întreruperi pentru utilizatori.
3. Operare și re-testare
Securitatea nu e un proiect cu dată de final: monitorizăm, ajustăm regulile pe traficul real
și re-testăm periodic. Raportăm ce s-a blocat, ce s-a schimbat și de ce.
Audit de securitate
O discuție tehnică de 30 de minute, gratuită, sub NDA dacă e nevoie. La final știți:
care sunt punctele cu risc real din aplicațiile și infrastructura dumneavoastră;
ce ar acoperi un test de penetrare și ce ar costa, cu estimare fixă în scris;
dacă aveți nevoie de WAF, incident management sau IAM — sau doar de câteva remedieri punctuale.
Fără obligații. Dacă riscul nu justifică investiția, vă spunem direct.