Mobil ilovani SAST va DAST metodlari asosida pentestlash

Mobil ilovani statik va dinamiy tahlil qilish orqali uning kiberxavfsizligini oshirishda, hamda mijozlar va biznesingiz xavfsizligini ta’minlashga yordam beramiz.


Bizning hamkorlarimiz&mijozlarimiz

Kiberxavfsizlik mutaxassislari tomonidan ishlab chiqilgan

Zirh SDK

Mobil ilovangizdagi yuqorida darajada uchraydigan zaiflarni dastur kodiga
«Zirh SDK» kutubxonasini tadbiq qilish orqali oson bartaraf eting

Zirh analayser

Mobil qurilmangiz Sizga ma’lum bo’lmagan zararli ilovalar mavjudligi auditini bizning mobil analizator yordamida amalga oshiring

Zirh Cloud

Mobil ilovaning server qismini kiberxavfsizlik tahdidlaridan samarali himoyalang va zararlarni oldini oling. Bizda 24/7 monitoringi ham mavjud

Biz haqimizda

Mobil ilovalari kiberxavfsizligi bo’limi

Mobil ilovalari kiberxavfsizligi bo’limi 2022-yil noyabr oyida Kiberxavfsizlik markazi DUK ning Kiberxavfsizlik departamenti tarkibida tashkil qilingan bo’lib, bugungi kunda Markazning mobil ilovani kiberxavfsizlik talablariga muvofiqligi yuzasidan ekspertizadan o’tkazish xizmatini ko’rsatib kelmoqda.

  • Mobil ilovani SAS va DAS metodlari bilan testlash
  • Teskari muhandislik amaliyotini bajarish
  • Mobil ilova ekspertizasi natijalari asosida hisobot shakllantirish
  • Mobil ilova kiberxavfsizligini oshirish bo’yicha ko’mak berish
  • Mobil ilovalardagi zaifliklar to’g’risidagi ma’lumotlarni yig’ish
  • Mobil ilovalar ekspertizasini takomillashtirib borish

Mobil ilova ekspertiza boshqichlari

OSINT

Mobil ilova va uning resurslari haqidagi ma’lumotlarni izlash, tahlil qilish amaliyoti

Teskari muhandislik

Mobil ilovani (apk, ipa) teskari muhandislik vositalari yordamida tahlil qilish amaliyoti

Statik tahlil

Mobil ilova ichida qoldirilgan ma’lumotlarni aniqlash, tahlil qilish amaliyoti

Dinamik tahlil

Mobil ilovada sodir bo’layotgan jarayonlar, loglar, tarmoq trafigi va boshqa amaliyotlarni bajarish jarayoni amaliyoti

Ilovani qayta yig’ish

Mobil ilovani qayta yig’ish orqali fishing, kiberfiribgarlik, MITM va boshqa kiberxavfsizlik tahdidlarini aniqlash amaliyoti

Hisobot shakllantirish

Mobil ilovani kiberxavfsizlik talablariga muvofiqligi yuzasidan o’tkazilgan ekspertiza natijalari asosida hisobot shallantirish

Kiberxavfsizlik darajasini oshirish asosiy vazifamiz

Kiberxavfsizlik daranjangizni oshirishga yordam beramiz

01

Kiberxavfsizlik konsultatsiyasi

Sizning murojaatingiz asosida uchrashuv tashkil etishimiz va Sizda mavjud muammolarni birgalikda tahlil qilishimiz mumkin. Bunda loyihaning strukturasi qay darajada to’g’ri va xavfsiz etib tashkil etilgani o’rganiladi.

02

Strategiya ishlab chiqish

Sizning kiberxavfsizlik sohasidagi muammolaringizni samarali hal etish bo’yicha malakali mutaxassislarimiz tomonidan ishlab chiqilgan strategiya takliflarini taqdim etamiz.

03

Kiberxavfsizlikni ta’minlash

Tasdiqlangan stategiya takliflari asosida Sizning kiberxavfsizlik bilan bog’liq bo’lgan muammolaringizni hal qilishda yordam beramiz va Sizning kiberxavfsizlik bo’yicha darajangizni oshirishda ishtirok etamiz.

Mobil ilovangiz kiberxavfsizligini bizga ishonib topshiring

Saidvaliyev Isroiljon

Bo’lim boshlig’i

Kiberxavfsizlik va axborot xavfsizligi sohasida 8 yillik tajribaga ega. CEHv12, CAPT, eWPTX sertifikatlari mavjud.

Jamoldinov Hojiakbar

Bosh mutaxassis

Kiberxavfsizlik va axborot xavfsizligi sohasida 5 yillik tajribaga ega. Bo’lim tomonidan ishlab chiqilayotgan ishlanmalar bo’yicha ma’sul shaxs. CEHv12 sertifikati mavjud.

Komiljonov Azizbek

1-toifali mutaxassis

Kiberxavfsizlik va axborot xavfsizligi sohasida 2 yillik tajribaga ega. eMAPT, CEHv12 sertifikatlari mavjud.

Barcha xizmatlar kiberxavfsizlik mutaxassislari tomonidan amalga oshiriladi

Bizning mutaxassislarimiz eMAPT, EC-Council Android Security, eWPTX, CEH v12 kabi xalqaro kiberxavfsizlik sertifikatlariga ega.

Android ilovasini (apk) mobil ilovalar kiberxavfsizligi talablariga muvofiqligi bo’yicha ekspertizadan o’tkazish

32 mln so’m

  • Mobil ilova haqida ma’lumot yig’ish
  • Mobil ilovani statik testlash
  • Mobil ilovani dinamik testlash
  • Tashqi resurslar monitoringi
  • Ekspertiza hisobotini tayyorlash

32 mln so’m

iOS ilovasini (ipa) mobil ilovalar kiberxavfsizligi talablariga muvofiqligi bo’yicha ekspertizadan o’tkazish

32 mln so’m

  • Mobil ilova haqida ma’lumot yig’ish
  • Mobil ilovani statik testlash
  • Mobil ilovani dinamik testlash
  • Tashqi resurslar monitoringi
  • Ekspertiza hisobotini tayyorlash
Bizning BLOG

Kiberxavfsizlik yangiliklarini kuzatib boring

Kiberxavfsizlik sohasida mobil ilovalarda sodir bo’layotgan xavflar
va insidentlar to’g’risidagi yangiliklarni bizning blogimizda kuzatib boring.

Kiberxavfsizlik Markazi Davlat unitar korxonasi

Eng ko’p so’raladigan savollar

Mobil ilovani kiberxavfsizlik talablariga muvofiqligi yuzasidan ekspertiza nima ?

Mobil ilovani kiberxavfsizlik talablariga muvofiqligi yuzasidan ekspertiza — bu mobil ilovaning (Android yoki iOS) xavfsizlik jihatlarini sinchiklab o‘rganish, baholash va mavjud xavfsizlik standartlariga (masalan, OWASP Mobile Top 10) muvofiqligini aniqlash jarayonidir.

Mobil ilova tashqi resurslar monitoringi qanday jarayon ?

Mobil ilovani trafigini tahlil qilgan holda, hamda ilova teskari muhandislik kodidagi faqatgina buyurtmachiga tegishli bo’lgan domen va IP manzillarini kiberxavfsizlik zaifliklari bo’yicha OSINT xizmatini amalga oshirish.

Mobil ilova ekspertizasi qancha muddatda amalga oshiriladi ?

Android yoki iOS mobil ilovasining kiberxavfsizlik talablariga muvofiqligi yuzasidan ekspertizasi, ish hajmining murakkabligini hisobga olgan holda 60 kalendar kunigacha vaqt talab etishi mumkin.

Mobil ilovani va axborot tizimining farqi nimada ?
  • Mobil ilova — bu foydalanuvchining telefonida yoki planshetida ishlaydigan maxsus dastur.
  • Axborot tizimi — bu bir nechta komponentlardan iborat bo‘lgan tizim bo‘lib, u ma’lumotlarni yig‘ish, saqlash, qayta ishlash va tarqatish uchun ishlatiladi.

🎯 Yakuniy xulosa:

  • Mobil ilova — bu axborot tizimining interfeysi yoki vositasi bo‘lishi mumkin.
  • Axborot tizimi esa — bu kengroq tushuncha, unda mobil ilova faqat bitta qismdir.
Mobil ilovalarni ekspertizasi qaysi standart yoki metologiya asosida amalga oshiriladi ?

📱🔐 Mobil ilovalarni kiberxavfsizlik ekspertizasi (ya’ni xavfsizlik testlari, audit yoki baholash) muayyan xalqaro standartlar va metodologiyalar asosida amalga oshiriladi.


📘 1. OWASP Mobile Security Project

Bu eng mashhur va amaliy mobil ilovalar xavfsizligini baholash metodologiyasi hisoblanadi.

📌 Asosiy komponentlari:

  • OWASP Mobile Top 10 — mobil ilovalardagi eng ko‘p uchraydigan 10 ta xavf:
    • Misol: M1 – Insecure Data Storage, M3 – Insecure Communication
  • MASVSMobile Application Security Verification Standard
    → Mobil ilovalarga test talablari to‘plami. Masalan:
    • MA-1: Ilova ma’lumotlarni shifrlash orqali saqlashi kerak
    • CRY-1: Shifrlash mexanizmlari to‘g‘ri bo‘lishi kerak
  • MSTGMobile Security Testing Guide
    Amaliy test qo‘llanmasi, pentesterlar uchun juda foydali.

📎 Rasmiy sayti: owasp.org/mobile


📘 2. PTES (Penetration Testing Execution Standard)

  • Umumiy pentest jarayonini belgilaydi:
    • Rejalashtirish
    • Razvedka
    • Tahlil
    • Ekspluatatsiya
    • Hisobot tayyorlash
  • Mobil ilova emas, balki jarayonga oid, ammo foydali pentest strukturasi beradi.

📘 3. NIST SP 800-163 & 800-53

  • AQSH hukumati tomonidan ishlab chiqilgan standartlar.
  • Mobil ilovalar xavfsizligi talablari, ishlab chiqish va baholash uchun mo‘ljallangan.
  • SP 800-163: Mobil ilovalarni baholash yo‘riqnomasi
  • SP 800-53: Tizim xavfsizlik nazoratlari (ilovalarga ham taalluqli)

📘 4. ISO/IEC 27034 — Application Security

  • Dasturiy ta’minot xavfsizligi uchun ISO standarti.
  • Mobil ilovalar ham dasturiy ta’minot bo‘lgani uchun — mos keladi.
  • Korporativ yoki davlat tashkilotlarida keng ishlatiladi.

📘 5. Google / Apple Developer Security Guidelines

Mobil ilovalar App Store yoki Play Marketga joylanayotgan bo‘lsa:

  • Ular Google Play Protect va Apple App Store Security talablariga ham javob berishi kerak.
  • Masalan:
    • Runtime permissions
    • Secure network communication
    • Jailbreak/root detection

🧪 Qo‘shimcha metodologik yondashuvlar:

  • Dynamic Analysis (runtime test) – ilovani ish holatida test qilish (burp, frida, etc.)
  • Static Analysis – source code yoki APK faylni tahlil qilish (MobSF, QARK, jadx)
  • Reverse Engineering – .apk yoki .ipa faylni tahlil qilish
  • API Security Testing – ilovaning orqa tarafdagi (backend) API larini test qilish (OWASP API Top 10 asosida)

✅ Yakuniy tavsiya

Agar siz mobil ilovani kiberxavfsizlik ekspertizasidan o‘tkazmoqchi bo‘lsangiz, quyidagi tartibda ishlash tavsiya etiladi:

  1. OWASP MASVS ni talablar sifatida ishlating.
  2. MSTG yordamida testlarni bajaring (statik, dinamik, kod tahlili).
  3. Agar tashkilot ISO sertifikatga ega bo‘lsa — ISO 27034 yoki NIST standartlarini qo‘shing.
  4. Test hisobotini OWASP formatida tayyorlang (xavf darajasi, ta’siri, tavsiya).

Mobil ilova kiberxavfsizlikligi ekspertizasi qaysi qonuniy talab asosida amalga oshiriladi ?

Sizda muammo bormi ?

AI assistentdan so'rang !