Formål Formålet med oppdraget er å avdekke sårbarheter i tre av ElBits' webapplikasjoner og gi oss en prioritert oversikt over konkrete tiltak vi kan iverksette. Resultatet skal også kunne brukes som dokumentasjon på gjennomført sikkerhetstesting i vårt styringssystem for informasjonssikkerhet. Omfang Testen omfatter applikasjonene Tilko, Nemo-api og Nettmodell-hub, med tilhørende brukergrensesnitt, API-er, autentisering mot vår ID tjeneste og autorisasjonsmodell på tvers av brukerroller. Utenfor omfanget faller tjenestenekt-angrep, fysisk sikkerhet, sosial manipulering og den underliggende Azure-plattformen. Metode Vi legger til grunn en grey box-tilnærming, der leverandøren får testbrukere og dokumentasjon, men er åpne for andre forslag. Foreslått metodikk beskrives av leverandøren i tilbudet og inngår i evalueringen. Krav til leverandør Leverandøren beskriver relevant erfaring, referanser og kompetansen til testerne som tilbys. Gjennomføring Leverandøren foreslår praktisk opplegg for gjennomføring og varsling underveis. Leveranser Rapport med sammendrag for ledelsen og teknisk del, der hvert funn beskrives med risikovurdering og anbefalt tiltak, samt en prioritert tiltaksliste. Vi ønsker også en enkel gjennomgang av funn med utviklingsteam. Tilbud Pris per applikasjon og totalt, estimert antall testtimer, navngitte testere, foreslått metodikk og tidsplan.