"Ole Thomsen" <ot@networks.dk> wrote in message
news:at1q9k$iu2$1@news.net.uni-c.dk...
> En af mine venner(s firma) har udviklet en SQL-baseret
> web-applikation, der både sælges som en hosted løsning,
> men i de fleste tilfælde installeres hos kunden eller ISP.
>
> Han er interesseret i at få testet sikkerheden i database
> opsætning og kode (se Valus og H. Nyborg).
> Selve webserverdelen menes der at være styr på, men
> den må selvfølgelig gerne indgå.
>
> Hvilke danske sikkerhedsfirmaer udfører (på troværdig vis)
> sådanne tests, helst hvor det er muligt at få et "certifikat" på
> testen til markedsføring overfor specielt sikkerhedsbevidste
> kunder?
Jeg kender ikke til nogen firmaer der tør udstede sådanne certifikater eller
bare stå frem og sige at de har testet det og det system. Det er der mange
gode grunde til, først og fremmest så inviterer sådanne certifikater eller
udtalelser til angreb, så en lømmel kan blære sig med at have hakket det og
det certifikat.
Desuden vil et seriøst sikkehedsfirma nok være lidt betrængt over at skulle
behandle sådan et system. Seriøs sikkerhed er noget man tager højde for og
implementerer i designfasen, ikke noget man tester for når systemet er
blevet udviklet. Ved sådanne sikkerhedstest tager man kun højde for
hvorledes og hvilket sikkerhedshuller der findes da testen blev udført -
ikke dem der er opdaget om 2 år. Hvorimod man ved implementering i
designfasen forhåbentligt får 'gennemsyret' systemet med 'sikkerhed' og
derved minimerer i de mange enkeltdele risikoen for gennembrud. Men det
hjælper jo nok ikke de ven ret meget nu..
--