Home/Diensten/Security review

Security review

Architectuur, code en configuratie, gelezen door iemand die actief naar de ingang zoekt. Een test zegt wat er vandaag kapot is. Een review zegt wat het ontwerp blijft opleveren.

Wat er getest wordt

Architectuur

Vertrouwensgrenzen, en wat ze passeert. Waar authenticatie echt gebeurt en waar hij alleen wordt aangenomen, wat één gecompromitteerd onderdeel bereikt, en welke van je maatregelen ervan uitgaan dat een client zich gedraagt.

Code

De paden die ertoe doen, niet elke regel: authenticatie, autorisatie, sessiebeheer, invoerverwerking aan de randen, cryptografie, en alles wat aan geld of persoonsgegevens zit.

Configuratie

Cloudaccounts, identiteiten en rechten, netwerkblootstelling, omgang met secrets, logging, en standaardinstellingen waar niemand meer naar omkeek toen de proof of concept productie werd.

Afhankelijkheden

Wat je binnenhaalt, wat dat zelf binnenhaalt, en welk deel daarvan vanuit jouw code echt bereikbaar is. Die bereikbaarheid is het verschil tussen een probleem en een lange lijst.

Hoe het verloopt

  1. 01

    Scope

    Een gesprek om te bepalen wat ertoe doet, daarna leestoegang tot wat ik nodig heb. Je krijgt een schriftelijke scope en een vaste prijs voordat er iets begint.

  2. 02

    Lezen

    Tijd in het materiaal met steeds dezelfde vraag open: hoe kom ik binnen, en wat bereik ik dan. Vragen gaan naar je engineers zodra ze opkomen, in plaats van op te stapelen tot het rapport.

  3. 03

    Rapport

    Bevindingen op volgorde van wat ik als eerste zou veranderen, elk met waar het zit, waarom het hier specifiek uitmaakt, en de wijziging die ik zou doorvoeren.

  4. 04

    Doorspreken

    Een sessie met de mensen die ermee aan de slag moeten. Een review landt slecht als alleen document, omdat de meeste waarde in de redenering achter elke bevinding zit.

Wat je krijgt

  • Een schriftelijke scope en een vaste prijs, afgesproken voordat het werk begint.
  • Bevindingen op volgorde van wat je als eerste moet veranderen, elk vastgepind op waar het zit.
  • De redenering erachter, niet alleen een oordeel.
  • Een aparte lijst van wat ik heb bekeken en in orde bevonden.
  • Een werksessie met je engineers om het door te nemen.
  • Een eerlijk antwoord op welke bevindingen je redelijkerwijs kunt laten liggen.

Wat dit niet is

  • Geen audit tegen een norm. Moet je worden getoetst aan een specifiek raamwerk, dan is dit die opdracht niet.
  • Geen regel-voor-regel lezing van de hele codebase. De scope koopt diepte op de plekken die risico dragen; volledige dekking van een grote codebase claimen zou een leugen zijn.
  • Geen vervanging van testen. Een review leest de bedoeling, een pentest ontdekt wat het draaiende systeem werkelijk doet. Ze vangen andere dingen.
  • Geen herbouw. Ik zeg wat ik zou veranderen en waarom. Het veranderen zelf is aan jou.

Veelgestelde vragen

Wanneer is het juiste moment hiervoor?

Bij voorkeur twee keer. Eén keer bij het ontwerp, als van gedachten veranderen nog goedkoop is, en één keer voor de livegang, als er iets echts te lezen valt.

Een review ná de lancering loont nog steeds, alleen komt hij dan met meer verzonken kosten binnen.

Heb je toegang tot onze broncode nodig?

Voor een codereview wel: leestoegang tot de repository, en het liefst de mogelijkheid om het te draaien. Voor een architectuurreview zijn schema's en een gesprek met de bouwers vaak genoeg.

Alleen-lezen is prima. Schrijftoegang heb ik nooit nodig.

Welke talen en stacks lees je?

PERSONALISE: noem hier de talen, frameworks en cloudplatformen die je echt comfortabel reviewt, en zeg er ronduit bij wat niet. De grens benoemen is hier meer waard dan een lange lijst.

Wat is het verschil met een pentest?

Een test valt het draaiende systeem van buiten aan en vindt wat vandaag misbruikt kan worden. Een review leest het ontwerp en de code en vindt wat het systeem blijft opleveren.

Een test vindt de bug. Een review vindt de reden dat er nog een komt.

Kun je het werk van een ander beoordelen?

Ja, en het is een veelvoorkomende reden om te bellen. Een uitbestede bouw of een overnamekandidaat beoordelen is hetzelfde werk met een andere lezer.

Ik rapporteer wat ik vind. Ik ga de formulering niet bijsturen om een van beide partijen in een onderhandeling te helpen.

Begin een gesprek

Vertel me wat je bouwt,
en waar je niet zeker over bent.

[email protected]

Antwoord binnen één werkdag. Nederlands of Engels.