Migsoft
0
Positive Technologies Реестр российского ПО № 1253 SAST, SCA и DAST в одной платформе НДС не облагается

PT Application Inspector

Анализ безопасности приложений до выхода в продуктив: статический анализ кода, проверка сторонних зависимостей и динамическое тестирование в одной платформе. Находит уязвимости, оставленные в коде секреты и подозрительную логику. Объём лицензии считается под число проверяемых приложений и рассчитывается по запросу.

Артикул
PT-AI-REQ
PT Application Inspector

О PT Application Inspector

Что это и для каких задач применяется

PT Application Inspector проверяет приложение до того, как оно попадёт в продуктивную среду: исходный код, сторонние зависимости, конфигурации, секреты и подозрительную логику — в одной платформе.

Главная заявленная особенность — точность. Статический анализ построен на технологии абстрактной интерпретации и дополнен анализом сторонних компонентов и динамическим анализом, поэтому продукт не просто перечисляет срабатывания, а подтверждает уязвимости.

Со сторонними компонентами работает проверка достижимости: система смотрит, вызывается ли уязвимая функция в коде приложения. Это заметно сокращает время на разбор — команда занимается тем, что действительно эксплуатируется.

Продукт рассчитан и на службу безопасности, и на разработчиков: инженер видит, какие уязвимости чинить первыми, вместо того чтобы получать отчёт со списком срабатываний.

Характеристики

Методы анализа
Статический анализ (SAST) С технологией абстрактной интерпретации
Анализ зависимостей (SCA) С проверкой условий достижимости уязвимой функции
Динамический анализ (DAST) Проверка работающего приложения
Поиск секретов Пароли, токены, API-ключи — с анализом потоков данных
Машинное обучение Модель MOLOT для выявления признаков вредоносного кода
Внедрение
Собственные правила Встроенный язык DSL
Интеграции Открытый API, шаблоны отчётов
Управление сканированием Очереди, приоритеты и ресурсы агентов
Кому адресован Службе информационной безопасности и командам разработки
Сертификаты и реестры
Реестр российского ПО № 1253 от 5 сентября 2016 года
ФСТЭК России Сертификат соответствия

Что входит

Дистрибутив и лицензионный ключ
Передаём после оплаты вместе с документами на юридическое лицо.
Обновления и экспертиза
Правила анализа и базы данных об уязвимостях сторонних компонентов.
Документация вендора
Материалы по внедрению, интеграции с процессами разработки и работе с API.
Документы для закупки
Выписка из реестра российского ПО № 1253 и сведения о сертификате ФСТЭК.

Другие версии

PT Application Firewall PRO
Межсетевой экран уровня веб-приложений и API: разбирает трафик на уровне приложения, отсекает атаки, вредоносных ботов и попытки эксплуатации уязвимостей, пока разработчики не закрыли дыру в коде. Работает в одиночном исполнении и в кластере. Лицензия считается по производительности — от 1 000 до 100 000 запросов в секунду.
по запросу
PT Application Firewall
Межсетевой экран уровня веб-приложений предыдущего поколения: вендор ведёт его отдельной веткой версий и отдельными уровнями технической поддержки. Актуальная линейка — PT Application Firewall PRO, на неё же рассчитаны новые проекты. Поставка и объём лицензии рассчитываются по запросу.
по запросу
PT BlackBox
Динамический анализ защищённости веб-приложений методом чёрного ящика: сканеру нужен только адрес цели — он сам проходит авторизацию, изучает приложение, проводит атаку и собирает результаты. Подходит командам разработки и тестирования на этапе до релиза. Поставка рассчитывается по запросу.
по запросу
PT Container Security
Защита контейнерных сред: проверяет образы при сборке, контролирует развёртывание и следит за поведением контейнеров во время работы, включая сам кластер и оркестратор Kubernetes. Подходит командам, которые переносят продуктив в контейнеры. Объём лицензии считается по узлам кластера и рассчитывается по запросу.
по запросу

Что делает PT Application Inspector

Анализирует исходный код
Статический анализ с технологией абстрактной интерпретации выявляет уязвимости и недокументированные возможности — например, закладки, оставленные в коде.
Проверяет сторонние компоненты
Анализ зависимостей находит компоненты с известными уязвимостями и проверяет условия достижимости — реально ли уязвимая функция вызывается в вашем коде.
Тестирует работающее приложение
Динамический анализ дополняет проверку кода и помогает подтвердить найденные уязвимости.
Ищет секреты в коде
Находит пароли, токены и API-ключи. Анализ потоков данных даёт достоверность, недоступную сигнатурному поиску, и предотвращает утечку учётных данных.
Находит вредоносную логику
ML-модель MOLOT выявляет в коде подозрительную логику работы алгоритма, которую плохо ловят классические методы статического анализа.
Настраивается под компанию
Собственные правила поиска уязвимостей на встроенном языке DSL, шаблоны отчётов и открытый API.
Управляет очередью сканирований
Сервис управления сканированиями распределяет очереди, приоритеты и ресурсы агентов: критичные изменения проверяются вне общей очереди.
Работает и для разработчиков
Инженеры видят приоритеты исправления прямо в продукте, а не получают от службы безопасности отчёт со списком срабатываний.

Другие продукты «Positive Technologies»

MaxPatrol 360
Единый центр работы SOC: анализ событий, расследование инцидентов, плейбуки реагирования, отчётность и управление тенантами в одной консоли. Продукт рассчитан на команды мониторинга, которые ведут несколько площадок или обслуживают заказчиков. Поставка и объём лицензии рассчитываются под конкретную инсталляцию.
по запросу
MaxPatrol 8
Система контроля защищённости и соответствия стандартам: в одном продукте тестирование на проникновение, системные проверки с учётной записью и контроль соответствия требованиям. Подходит службам ИБ, которым нужен и аудит конфигураций, и проверка периметра. Лицензия считается по режиму проверок и компонентам системы.
по запросу
MaxPatrol BAD
Модуль поведенческого анализа для MaxPatrol SIEM: правила корреляции ловят то, что уже описано, а BAD находит нетипичное поведение, под которое правил ещё нет, и снижает поток ложных срабатываний. Покупается дополнительно к лицензии SIEM; объём считается по активам и потоку событий в секунду.
по запросу
MaxPatrol Carbon
Проактивное управление киберустойчивостью: система строит возможные маршруты атак по вашей инфраструктуре, оценивает риск каждого и показывает, что укреплять в первую очередь, чтобы недопустимое событие не случилось. Лицензия считается по числу активов — от 1 000 до 100 000, серверный компонент на тот же объём.
по запросу
MaxPatrol EDR
Защита конечных устройств от сложных и целевых атак: продукт находит цепочку действий злоумышленника, останавливает её и сохраняет телеметрию для расследования. Ставится тем же агентом и той же серверной частью, что и MaxPatrol EPP, — различается набор модулей. Лицензия считается по числу подключённых агентов.
по запросу
MaxPatrol EPP
Антивирусная защита серверов, рабочих компьютеров и удалённых рабочих мест: находит вирусы, трояны и программы-вымогатели, блокирует запуск вредоносного кода и закрывает доступ через порты и подозрительные приложения. Работает на Windows, Astra Linux и «РЕД ОС». Лицензия считается по числу агентов, цена за агента снижается с объёмом.
от 2 000 ₽
MaxPatrol O2
Автономное расследование кибератак: система берёт на себя работу дежурной смены центра мониторинга — разбирает поток инцидентов, собирает контекст, выстраивает взаимосвязи и доводит расследование до понятного вывода. Лицензия считается по числу активов — от 1 000 до 100 000, серверный компонент на тот же объём.
по запросу
MaxPatrol SIEM
SIEM-система: собирает события безопасности с рабочих станций, серверов, сетевого оборудования и средств защиты и показывает, что из этого потока действительно является атакой. Экспертные правила PT ESC дополняются машинным обучением модуля MaxPatrol BAD. Лицензия считается по числу активов — от 1 000 до 100 000.
по запросу

Как лицензируется

Конфигурация под проект Объём лицензии зависит от числа приложений, команд разработки и режима сканирования — согласуем перед расчётом.
Что уточнить заранее Языки и репозитории, частота сборок, нужна ли интеграция в конвейер непрерывной поставки.
Пилотный проект Продукт можно проверить на своём коде до покупки — поможем организовать.
Расчёт Пришлите вводные — подготовим спецификацию и счёт на юридическое лицо.

НДС и документы

НДС не облагается Передача прав на программы из реестра российского ПО освобождена от НДС по статье 149 Налогового кодекса.
Документы Счёт, договор и закрывающие документы оформляем на юридическое лицо.
Обоснование закупки По запросу приложим выписку из реестра российского ПО и сведения о сертификатах соответствия.

Частые вопросы

Стоимость считается под проект и зависит от числа приложений и команд разработки. Оставьте заявку — подготовим спецификацию и счёт на юридическое лицо.

Он сочетает статический анализ с абстрактной интерпретацией, анализ сторонних компонентов и динамический анализ. За счёт этого уязвимости не просто перечисляются, а подтверждаются — меньше времени уходит на разбор ложных срабатываний.

Система смотрит, вызывается ли уязвимая функция стороннего компонента в вашем коде. Если нет — уязвимость не попадает в приоритет, и команда работает только с тем, что реально может быть эксплуатировано.

Да, поиск секретов — отдельная функция: пароли, токены, API-ключи и другие конфиденциальные данные. Анализ потоков данных повышает достоверность по сравнению с сигнатурным поиском.

Да. Собственные правила поиска уязвимостей пишутся на встроенном языке DSL, отчёты настраиваются шаблонами, а интеграции строятся через открытый API.

Да, он входит в реестр российского ПО под номером 1253 и имеет сертификат соответствия ФСТЭК России. Документы для обоснования закупки приложим.

Продукты для безопасности приложений

Разные задачи на разных этапах жизни приложения.
PT AF PRO
PT Application Inspector
PT BlackBox
PT Container Security
Что делает Защищает работающее приложение от атак Анализирует код и зависимости Сканирует работающее приложение снаружи Защищает контейнерные среды
Когда применяется В продуктиве На этапе разработки На этапе тестирования и в продуктиве На всех этапах жизненного цикла
Нужен исходный код
Блокирует атаку в реальном времени
Находит уязвимости до релиза
Поиск секретов в коде Уточняется
Встраивается в конвейер сборки
Реестр российского ПО Уточняется № 1253 Уточняется Уточняется
Встроим анализ кода в вашу разработку
Расскажите про приложения и конвейер сборки — подберём конфигурацию и организуем пилот.