Notre agence effectuera un test de pénétration de l'API Amazon sp

Test de sécurité certifié CREST pour les organisations de confiance
Certifié par Fiverr Pro
REDSECLABS a été sélectionné par l'équipe Fiverr Pro pour son expertise.
Certifié pour
Cybersécurité
À propos de ce service
Vetted Pro
RedSecLabs est une société de cybersécurité basée au Royaume-Uni, accréditée par CREST et certifiée PCI QSA, proposant des services de tests d'intrusion, PCI DSS, SOC 2, préparation ISO/IEC 27001, réponse aux incidents et conseils en sécurité.
Nous réalisons des tests d'intrusion et des évaluations de conformité de la Amazon Data Protection Policy (DPP) pour les applications Selling Partner API (SP-API). Ces évaluations sont obligatoires chaque année pour l'accès aux rôles restreints et sont examinées par Amazon.
CE QUE NOUS TESTONS
- Connexion avec Amazon (LWA) OAuth
- Authentification et autorisation de la Selling Partner API (SP-API)
- Jetons de données restreintes (RDT)
- AWS IAM, STS et contrôles de moindre privilège
- Gestion des secrets et sécurité des identifiants
- Autorisation API et logique métier
- Gestion, chiffrement et conservation des données personnelles (PII)
- Contrôle d'accès basé sur les rôles (RBAC)
- Isolation multi-locataires SaaS
- Journalisation, surveillance et pistes d'audit
- Réponse aux incidents et contrôles DPP
- Évaluation des vulnérabilités de l'infrastructure
- Test d'intrusion manuel (OWASP)
Expertise:
Audit
•
Analyse des lacunes
•
Évaluation des risques
Technologie:
Cloud - IaaS
•
Pare-feux
•
Autres
Clients avec lesquels j’ai travaillé
Bykea
Mobile App Development
Provided cyber security consulting for Bykea to strengthen their overall security posture. Developed a Cyber Security Framework specifically for developers, integrated DevSecOps practices, and significantly improved their Vulnerability Disclosure.
févr. 2023
Portfolio
Autres services de Cybersécurité que nous proposons
FAQ
Traduction automatique
Pourquoi une application SP-API a-t-elle besoin d'un test de pénétration ?
La politique de protection des données d'Amazon exige un test de pénétration annuel pour les applications effectuant des opérations restreintes (touchant des données PII). Elle impose également des scans de vulnérabilités tous les 180 jours. Sans cela, l'accès au rôle restreint peut être révoqué.
L'équipe de revue d'Amazon acceptera-t-elle le rapport ?
À ce jour, nous avons maintenu un taux d'acceptation de 100 % pour les évaluations DPP Amazon réalisées. Nos rapports sont spécifiquement structurés pour répondre aux exigences de revue de sécurité DPP d'Amazon. L'approbation finale reste à la discrétion d'Amazon.
Couvrez-vous l'application et l'infrastructure AWS qui la supporte ?
Oui. Les deux sont testés. Le flux OAuth LWA, la gestion RDT, le stockage du refresh token, IAM, KMS, S3, les rôles d'exécution Lambda et les chemins de sortie de données.
Nous avons échoué à la revue de sécurité d'Amazon, pouvez-vous nous aider à récupérer ?
Oui. Nous auditons selon les points de défaillance spécifiques signalés par Amazon, soutenons la remédiation et produisons un rapport prêt à soumettre.
Couvrez-vous à la fois les intégrations côté vendeur et côté fournisseur de la SP-API ?
Oui. Incluant les implémentations hybrides et les applications délégataires utilisant des RDT reçus d'un délégant.
Nous n'avons pas d'opérations restreintes, cela est-il nécessaire ?
Si vous n'effectuez pas d'opérations restreintes, le test de pénétration annuel DPP n'est pas requis. Nous le confirmerons lors de la définition du périmètre et ne vous vendrons pas quelque chose dont vous n'avez pas besoin.

