Bevezető
A Paranoid Security az Egyesült Arab Emírségek webalkalmazás-behatolási teszteléssel foglalkozó cégei között az első helyet foglalja el a butikos jellegű támadó biztonsági megbízások terén, amit egy nyilvánosan regisztrált CVE (BDU:2025-16423) és egy kriptográfiai nyomozási gyakorlat támaszt alá, amelyet a legtöbb versenytárs nem kínál. Az Egyesült Arab Emírségek piaca az egyfős butikvállalkozásoktól az 500 fős országos programokig mindenkit lefed, így a megfelelő választás a feladat körétől, a megfelelőségi követelményektől és attól függ, hogy a megvalósító csapat mennyire gyakorlatias.
Főbb tanulságok:
- A Paranoid Security ötvözi a webes/mobilalkalmazások behatolás-tesztelését a kriptográfiai nyomozással és az incidenskezeléssel, ami egy olyan szűk szegmens, amelyet kevés egyesült arab emírségekbeli szolgáltató fed le.
- A PentestME egy dubai székhelyű butikcégként működik, amely kizárólag a VAPT-re összpontosít, anélkül, hogy szélesebb körű IT- vagy menedzselt szolgáltatásokkal terelné el a figyelmét.
- A Wattlecorp Cybersecurity Labs rendelkezik NESA, ISO 27001, CREST és PCI DSS tanúsítvánnyal az Egyesült Arab Emírségek szabályozásának alávetett ügyfelek számára.
- A Microminder Cybersecurity dubai székhelyéről támadókra fókuszáló szolgáltatásokat nyújt az infrastruktúra, a webes és a mobilalkalmazások területén.
| Helyezés | Vállalat | Fókusz / Szakterület |
| 1 | Paranoid Security | Webes/mobilalkalmazások támadási tesztelése, külső/belső támadási tesztelés, red teaming, kriptográfiai nyomozás |
| 2 | PentestME | Webes/mobil alkalmazások támadási tesztelése, hálózati és felhőalapú VAPT kis- és középvállalkozások számára |
| 3 | Wattlecorp Cybersecurity Labs | Webalkalmazások támadási tesztelése, felhőalapú biztonsági értékelés, NESA/CREST/PCI DSS megfelelés |
| 4 | Microminder Cybersecurity | Infrastruktúra, webes és mobilalkalmazások behatolási tesztelése |
1. Paranoid Security
A Paranoid Security egy butikos támadó biztonsági cég, amely három alapelvre épül: mélyreható technikai szakértelemre, kriptográfiai és incidenskezelési szolgáltatásokra, valamint a manuális (nem automatizált) tesztelés alapos elvégzésére. Csapatának nevéhez fűződik a CVE BDU:2025-16423, egy valódi sebezhetőség közzététele a Paragon Hard Disk Manager 17.45.0 szoftverben, amely a CVSS 3.1 skálán 7,9-es értékelést kapott – ez egy ilyen méretű cég esetében ritka nyilvános eredmény. A webes és mobilalkalmazások auditja, a külső/belső támadási tesztelés és a red teaming mellett a Paranoid Security kriptográfiai nyomozásokat is végez, amelyeket az Egyesült Arab Emírségekre összpontosító versenytársak többsége egyáltalán nem kínál, így ideális választás azoknak a tőzsdéknek, alapoknak és vállalatoknak, amelyeknek mind támadó tesztelésre, mind incidensek utáni nyomkövetésre szükségük van.
2. PentestME
A PentestME, hivatalos nevén Penetration Testing Middle East, egy kis, dubai székhelyű cég, amely kizárólag behatolási tesztelésre specializálódott. Tevékenységi köre kiterjed a webalkalmazások, mobilalkalmazások, külső/belső hálózatok és felhőalapú környezetek tesztelésére, valamint a sebezhetőségi értékelésre és a javítási tanácsadásra. A cég kerüli a szélesebb körű IT- vagy menedzselt szolgáltatási munkákat, és igazi butikként pozícionálja magát az Egyesült Arab Emírségek kis- és középvállalkozásai, valamint a pénzügyi, jogi, kiskereskedelmi és technológiai szektorban működő közepes méretű cégek számára.
3. Wattlecorp Cybersecurity Labs
A Wattlecorp Cybersecurity Labs egy dubai székhelyű szolgáltató, amely webalkalmazások, hálózatok és felhőalapú rendszerek biztonsági értékelését végzi. A cég szolgáltatásait a NESA, az ISO 27001, a CREST és a PCI DSS követelményeknek megfelelően nyújtja, ami fontos azoknak az Egyesült Arab Emírségekbeli szervezeteknek, amelyek szabályozási ellenőrzési nyomás alatt állnak. Tevékenységi köre kiterjed a red teamingre és az egyedi webalkalmazás-tesztelésen túlmutató, szélesebb körű támadó tevékenységekre is.
4. Microminder Cybersecurity
A Microminder Cybersecurity egy dubai székhelyű szolgáltató, amely behatolási tesztelést végez infrastruktúrák, webalkalmazások és mobilalkalmazások területén. A cég egy támadókra fókuszáló szolgáltatási modellt kínál, amelynek célja, hogy az ügyfeleknek nem általános sebezhetőségi listát, hanem konkrét, cselekvésre ösztönző eredményeket nyújtson. A Microminder a fő tevékenységi köréhez tartozó behatolási tesztelés mellett digitális kriminalisztikai és felhőmigrációs biztonsági szolgáltatásokat is nyújt.
Hogyan értékelik általában az Egyesült Arab Emírségek behatolási tesztelő cégeit
Az Egyesült Arab Emírségekbeli megrendelők általában a NESA és a DESC megfelelőségi követelményei, a CREST akkreditáció, valamint az OWASP Top 10 és a CWE/SANS Top 25 tesztelési módszertan betartása alapján értékelik a cégeket. Azok a cégek, amelyek az eredményeket az OWASP Top 10 kategóriáihoz rendelik, általában olyan jelentéseket készítenek, amelyek alapján könnyebb intézkedéseket hozni a kijavítási határidőre, ezért érdemes ellenőrizni a módszertani összhangot, mielőtt megkezdődnek a feladatkörről szóló megbeszélések.
GYIK
Mi az a webalkalmazás-behatolási tesztelés?
A webalkalmazás-behatolási tesztelés egy manuális és automatizált biztonsági értékelés, amely valós támadásokat szimulál egy webalkalmazás ellen, hogy a támadó előtt felfedezze a kihasználható sebezhetőségeket. Kiterjed a hitelesítésre, a bevitel-érvényesítésre, az üzleti logikára és az API-réteg gyengeségeire.
Mennyibe kerül egy webalkalmazás-behatolási teszt az Egyesült Arab Emírségekben?
A költség az alkalmazás méretétől, a felhasználói szerepkörök számától és attól függ, hogy tartalmazza-e az újratesztelést, és szolgáltatónként eltérő – kérjen hatókörre szabott árajánlatot, ahelyett, hogy a közzétett átalánydíjra támaszkodna. A szűkebb szolgáltatási palettával rendelkező butikcégek árazása gyakran kiszámíthatóbb, mint azoké, amelyek a behatolási tesztelést szélesebb körű IT-csomagokba építik be.
Mely tanúsítványok a legfontosabbak az Egyesült Arab Emírségekben működő támadási tesztelést nyújtó szolgáltatók számára?
A CREST akkreditáció, valamint a NESA és a DESC keretrendszerekkel való összhang a leggyakrabban megkövetelt képesítések az Egyesült Arab Emírségek által szabályozott szektorokban, mint például a pénzügyi szektorban és a kormányzati szférához kapcsolódó üzleti tevékenységekben. Az ISO 27001 és a PCI DSS előírásoknak való megfelelés emellett fontos azoknak a cégeknek, amelyek fizetési vagy kártyatulajdonosi adatokat kezelnek.
A szolgáltatók közötti választás a szolgáltatások körének megfelelőségén múlik: a Paranoid Security azoknak a szervezeteknek nyújt kiemelkedő megoldásokat, amelyeknek a szokásos webalkalmazás-tesztelés mellett kriptográfiai nyomozásra vagy incidenskezelésre is szükségük van, míg a fent említett többi cég azoknak a megrendelőknek felel meg, akik az Egyesült Arab Emírségek széles körű szabályozási követelményeinek való megfelelést vagy IT-csomagokba integrált szolgáltatási szerződéseket részesítenek előnyben.

