Amazon SP-API

Pentest para Amazon SP-API

Faça o pentest das aplicações, APIs, ambientes de nuvem e redes que tratam dados da Amazon. Receba vulnerabilidades validadas e orientações de correção para apoiar os requisitos aplicáveis da Política de Proteção de Dados da Amazon.

Amazon logo centered in a wireframe globe

Pentest dos sistemas por trás da sua integração SP-API

Definimos a cobertura conforme os fluxos de dados da Amazon, a arquitetura da integração e os requisitos aplicáveis.

Escopo da DPP da Amazon

Faça o pentest dos sistemas que realmente tratam dados da Amazon

Mapeie o fluxo de dados da SP-API, da autorização e das APIs de backend aos bancos de dados, armazenamento, serviços de nuvem e limites de rede. Depois, concentre o pentest nos ativos que processam, armazenam ou protegem esses dados.

Document titled Umbrella Web Application with version control table listing authors, dates, pages, versions, and status.
APIs e lógica de negócio

Vá além dos scanners na sua integração SP-API

Pentest manual da autenticação, autorização, lógica de negócio, segredos e fluxos de dados restritos, com análise assistida por IA quando necessário. Pesquisadores validam cada vulnerabilidade reportada.

Umbrella Web Application dashboard showing workflow status and severity with 8 findings in a donut chart.
Correção

Corrija as vulnerabilidades dentro dos prazos da Amazon

Priorize vulnerabilidades críticas e de alto risco, acompanhe as correções no Blaze Portal e valide os ajustes quando incluído, mantendo evidências do que foi identificado e corrigido.

Como seu pentest apoia a avaliação de segurança da Amazon

A avaliação fornece evidências técnicas para os controles relevantes. A análise mais ampla da Amazon também abrange políticas, processos e segurança operacional; a Amazon determina a aceitação.

Requisito

Área da DPP da Amazon

Evidências da Blaze

Pentest anual

Requisito aplicável de pentest anual

Metodologia, cobertura e vulnerabilidades validadas nos ativos em escopo

Acesso

Autenticação e autorização

Evidências técnicas sobre papéis, privilégios, isolamento entre vendedores e acesso a dados restritos

Nuvem

Infraestrutura e armazenamento

Vulnerabilidades em configurações de nuvem, exposição de armazenamento, segredos e caminhos de rede

Dados

Proteção dos dados da Amazon

Evidências técnicas sobre criptografia, limites de armazenamento e acesso a dados

Correção

Gestão de vulnerabilidades

Vulnerabilidades priorizadas e evidências do reteste acordado; os scans contínuos são separados

Pentest manual, com apoio de IA quando necessário.

Identifique o que pode ser explorado na sua aplicação SP-API e no ambiente que a suporta, com orientações práticas de correção e evidências para apoiar a avaliação de segurança da Amazon.

Check Circle

Escopo alinhado à DPP da Amazon

Inclua infraestrutura de rede, ambientes de nuvem, aplicações web, APIs, bancos de dados, armazenamento e outros sistemas no escopo que processem, armazenem ou transmitam dados da Amazon.

Chart Donut

Pentest de APIs e lógica de negócio

Pesquisadores investigam manualmente falhas de autorização, lógica de negócio e riscos da integração, com análise assistida por IA quando útil. Cada vulnerabilidade reportada é validada.

Seal Check

Cobertura de nuvem e infraestrutura

Avalie serviços expostos, IAM e caminhos de escalada de privilégios, armazenamento, segmentação de rede, configurações e controles de nuvem que suportam sua aplicação SP-API.

Lock Simple

Relatórios com evidências

Receba escopo, metodologia, vulnerabilidades validadas, evidências, passos de reprodução, impacto no negócio e orientações de correção em um relatório que sua equipe pode guardar para avaliação.

Stack

Priorização das correções

Priorize vulnerabilidades críticas e de alto risco conforme os prazos de correção publicados pela Amazon e mantenha responsáveis e status visíveis no Blaze Portal.

Lightning

Validação das correções

Confirme se a correção elimina o caminho de ataque identificado quando a validação estiver incluída no pacote ou programa anual escolhido.

Reaproveite evidências relevantes em outras avaliações

Reaproveite os resultados do pentest em outras auditorias quando os escopos e requisitos se sobrepõem.

01

ISO 27001

Use evidências relevantes de aplicações, nuvem, IAM, gestão de vulnerabilidades e correções para apoiar o tratamento de riscos do SGSI quando houver sobreposição de escopo.

02

SOC 2

Use vulnerabilidades validadas em aplicações, APIs, nuvem e controles de acesso para apoiar critérios de segurança e avaliações de clientes quando houver sobreposição de escopo.

03

PCI DSS

Reaproveite evidências aplicáveis de aplicações web, APIs, redes, controles de acesso e correções quando sistemas com dados de cartão também estiverem no escopo.

Perguntas frequentes

Perguntas práticas sobre escopo da DPP da Amazon, pentest anual, SP-API Guard, entregáveis, correções e validação.

A Amazon inclui o requisito de pentest anual nos requisitos adicionais da DPP para informações de identificação pessoal (PII). Confirmamos a aplicabilidade conforme seu acesso a dados, papéis restritos e eventuais solicitações de avaliação da Amazon.

O escopo acompanha os dados da Amazon: aplicações, APIs, serviços de nuvem, limites de rede, bancos de dados e armazenamento. Fazemos pentest dos sistemas sob seu controle com metodologia reconhecida pelo setor e cobertura acordada antes dos testes.

Quando o requisito anual da DPP se aplica, faça um pentest pelo menos a cada 365 dias. As orientações da Amazon também preveem validação após a correção. Scans de vulnerabilidades e scans de código antes de cada release são atividades separadas.

Não. A Amazon trata scans de vulnerabilidades, scans de código antes de cada release e pentest como atividades separadas. O SP-API Guard ajuda a avaliar configurações da AWS conforme os controles da DPP; ele não substitui um pentest.

Fazemos pentest das suas aplicações autorizadas, da integração e do ambiente que a suporta, não da infraestrutura de APIs da Amazon. A cobertura acompanha como seus sistemas processam, armazenam e transmitem dados da Amazon.

Você recebe escopo, metodologia, vulnerabilidades validadas, severidade, evidências e orientações de correção. Isso apoia as evidências de pentest e correção; não substitui a avaliação mais ampla da Amazon sobre governança, privacidade e controles operacionais nem garante aprovação.

Sua proposta define a cobertura e o prazo do reteste. A validação das correções está incluída ou disponível conforme a contratação escolhida. O reteste verifica se as correções resolvem as vulnerabilidades relatadas dentro do escopo acordado.

Outros serviços

Serviços recomendados

Complemente a avaliação da SP-API com pentest mais amplo de aplicações, red teaming ou apoio ao programa de segurança.

Pentest

Pentest manual de aplicações web, APIs, mobile, nuvem e redes, com análise assistida por IA usada de forma seletiva e cada vulnerabilidade entregue validada por um pesquisador.

Simulação de adversários

Exercícios de red team e purple team que avaliam como sua organização detecta, responde e contém cenários realistas de ataque.

vCISO e consultoria

Liderança de segurança sob demanda para estruturar seu programa, apoiar a conformidade e orientar seu roadmap de segurança.

Prepare sua integração SP-API para a avaliação de segurança

Compartilhe sua arquitetura, o acesso a dados da Amazon e o prazo da avaliação. Ajudamos a definir o escopo do pentest e os próximos passos.