Choose your language

अपनी भाषा चुनें

KhojKaro
फ्री असेसमेंट
RBI का त्रैमासिक (Quarterly) मैंडेट

मुंबई में VAPT सर्विसेज़

OSCP/CEH सर्टिफाइड पेनिट्रेशन टेस्टर्स जो बैंकों, NBFCs और पेमेंट एग्रीगेटर्स के लिए RBI द्वारा अनिवार्य त्रैमासिक (quarterly) VAPT प्रदान करते हैं। नेटवर्क, वेब एप्लीकेशन, मोबाइल ऐप और API टेस्टिंग।

200+ VAPT असेसमेंट्स पूरे किए गए

त्रैमासिक (Quarterly) VAPT — RBI कोई छूट नहीं देता

RBI ने सभी बैंकों और NBFCs के लिए हर तिमाही Vulnerability Assessment and Penetration Testing अनिवार्य कर दिया है। SEBI इसे स्टॉक ब्रोकर्स और डिपॉज़िटरीज़ के लिए आवश्यक मानता है। CERT-In क्रिटिकल इंफ्रास्ट्रक्चर के लिए नियमित सिक्योरिटी टेस्टिंग की उम्मीद करता है। RBI लाइसेंस कंप्लायंस के लिए पेमेंट एग्रीगेटर्स को इसकी आवश्यकता होती है। एक भी तिमाही मिस करने पर रेगुलेटरी ऑब्ज़र्वेशन का सामना करना पड़ता है।

RBI
बैंकों और NBFCs के लिए त्रैमासिक VAPT — नेटवर्क, एप्लीकेशन और इंफ्रास्ट्रक्चर
RBI Cyber Framework 2026
SEBI
मार्केट इंटरमीडियरीज़ के लिए CSCRF कंप्लायंस के हिस्से के रूप में VAPT
SEBI CSCRF Circular 2024
NPCI
सभी UPI प्रतिभागियों और पेमेंट प्रोसेसर्स के लिए सिक्योरिटी टेस्टिंग
NPCI Security Guidelines

VAPT किसे चाहिए?

इंटरनेट बैंकिंग, मोबाइल बैंकिंग, कोर बैंकिंग, ATM नेटवर्क, SWIFT/NEFT/RTGS इंटरफेस और सभी ग्राहक-सामना (customer-facing) एप्लिकेशन्स को कवर करने वाला त्रैमासिक VAPT।

यह लागू होता है अगर: यदि आप कोई भी डिजिटल बैंकिंग सेवा प्रदान करते हैं

लेंडिंग प्लेटफॉर्म्स, डिजिटल वॉलेट्स और पेमेंट ऐप्स को त्रैमासिक पेनिट्रेशन टेस्टिंग करानी होगी। इसमें APIs, मोबाइल ऐप्स, वेब पोर्टल्स और बैकएंड इंफ्रास्ट्रक्चर शामिल हैं।

यह लागू होता है अगर: यदि आप वित्तीय ट्रांज़ैक्शन को डिजिटल रूप से प्रोसेस करते हैं

RBI से PA/PG लाइसेंस के लिए नियमित VAPT की आवश्यकता होती है। इसमें पेमेंट गेटवे, मर्चेंट इंटीग्रेशन, सेटलमेंट सिस्टम्स और फ्रॉड डिटेक्शन मॉड्यूल्स शामिल हैं।

यह लागू होता है अगर: यदि आपके पास RBI से PA/PG ऑथराइजेशन है

PCI DSS कंप्लायंस के लिए त्रैमासिक वल्नेरेबिलिटी स्कैनिंग की आवश्यकता होती है। कार्ड डेटा हैंडल करने वाले प्लेटफॉर्म्स को ASV स्कैन और सालाना पेनिट्रेशन टेस्टिंग की आवश्यकता होती है।

यह लागू होता है अगर: यदि आप पेमेंट कार्ड डेटा प्रोसेस या स्टोर करते हैं

VAPT डिलीवरेबल्स

नेटवर्क पेनिट्रेशन टेस्टिंग

बाहरी और आंतरिक नेटवर्क टेस्टिंग — पोर्ट स्कैनिंग, सर्विस इन्यूमरेशन, एक्सप्लॉइट प्रयास, प्रिविलेज एस्केलेशन, और लेटरल मूवमेंट टेस्टिंग।

वेब एप्लीकेशन टेस्टिंग

OWASP टॉप 10 टेस्टिंग — SQL इंजेक्शन, XSS, CSRF, ऑथेंटिकेशन बायपास, सेशन मैनेजमेंट, और बिज़नेस लॉजिक की कमियां।

मोबाइल एप्लीकेशन टेस्टिंग

Android और iOS ऐप टेस्टिंग — डेटा स्टोरेज, नेटवर्क कम्युनिकेशन, ऑथेंटिकेशन, क्रिप्टोग्राफी और रिवर्स इंजीनियरिंग रेजिस्टेंस।

API सिक्योरिटी टेस्टिंग

REST/SOAP API टेस्टिंग — ऑथेंटिकेशन, ऑथराइज़ेशन, इंजेक्शन, रेट लिमिटिंग, डेटा एक्सपोज़र, और बिज़नेस लॉजिक का दुरुपयोग।

CVSS-स्कोर वाली वल्नेरेबिलिटी रिपोर्ट

प्रूफ-ऑफ़-कांसेप्ट, बिज़नेस इम्पैक्ट और विशिष्ट रेमेडिएशन स्टेप्स के साथ CVSS v3.1 का उपयोग करके स्कोर की गई हर एक फाइंडिंग।

फिक्सेस के बाद री-टेस्टिंग (Re-testing)

यह वेरिफाई करने के लिए 30 दिनों के भीतर मुफ़्त री-टेस्ट कि सभी क्रिटिकल और हाई फाइंडिंग्स को ठीक से सुधार लिया गया है।

VAPT प्राइसिंग — प्रति असेसमेंट या सालाना कॉन्ट्रैक्ट

Basic VAPT
Rs 1,00,000 - Rs 2,00,000
सिंगल एप्लीकेशन या छोटा नेटवर्क (50 IPs तक)
  • नेटवर्क या वेब ऐप टेस्टिंग
  • CVSS-स्कोर वाली रिपोर्ट
  • रेमेडिएशन गाइडेंस
  • एक मुफ़्त री-टेस्ट
  • 2-हफ्तों में डिलीवरी
Annual Contract (4 तिमाहियां)
Rs 6,00,000 - Rs 12,00,000/वर्ष
त्रैमासिक कंप्लायंस वाले बैंकों, NBFCs के लिए
  • 4 त्रैमासिक VAPT साइकल्स
  • निरंतर वल्नेरेबिलिटी मॉनिटरिंग
  • प्रायोरिटी शेड्यूलिंग
  • समर्पित टेस्टिंग टीम
  • बोर्ड-रेडी त्रैमासिक रिपोर्ट्स
  • प्रति-तिमाही मूल्य निर्धारण की तुलना में 20% की छूट

VAPT प्रक्रिया — व्यवस्थित और विस्तृत

दिन 1-3

रेकनिसेंस (Reconnaissance) और प्लानिंग

स्कोप परिभाषित करना, इंटेलिजेंस इकट्ठा करना, अटैक वेक्टर्स की योजना बनाना, रूल्स ऑफ़ एंगेजमेंट सेट करना, टेस्टिंग एन्वायरमेंट को कॉन्फ़िगर करना।

दिन 4-10

टेस्टिंग और एक्सप्लॉइटेशन

सिस्टमैटिक वल्नेरेबिलिटी स्कैनिंग, मैन्युअल टेस्टिंग, एक्सप्लॉइट प्रयास, प्रिविलेज एस्केलेशन और फाइंडिंग्स का डॉक्यूमेंटेशन।

दिन 11-14

रिपोर्टिंग और री-टेस्ट

PoC सबूतों के साथ विस्तृत रिपोर्ट सौंपना। क्लाइंट द्वारा क्रिटिकल समस्याओं को ठीक करने के बाद, बिना किसी अतिरिक्त लागत के वेरिफिकेशन री-टेस्ट।

2 हफ्ते प्रति साइकिल
KhojKaro
4-6 हफ्ते
दूसरे
50% तेज़, त्रैमासिक कंप्लायंस पूरा

अक्सर पूछे जाने वाले सवाल

VAPT (Vulnerability Assessment and Penetration Testing) एक सिक्योरिटी टेस्टिंग पद्धति है जो हमलावरों द्वारा फायदा उठाने से पहले आपके IT सिस्टम्स में कमज़ोरियों की पहचान करती है। वल्नेरेबिलिटी असेसमेंट ज्ञात (known) कमज़ोरियों को स्कैन करता है। पेनिट्रेशन टेस्टिंग सक्रिय रूप से उनका एक्सप्लॉइट करने (फायदा उठाने) की कोशिश करता है। दोनों मिलकर, आपके सिक्योरिटी पोस्चर की एक पूरी तस्वीर प्रदान करते हैं।

भारत में VAPT की लागत बेसिक सिंगल-एप्लीकेशन टेस्ट के लिए Rs 1,00,000 से लेकर त्रैमासिक एंटरप्राइज़ कॉन्ट्रैक्ट्स के लिए Rs 12,00,000/वर्ष तक होती है। कारक: स्कोप (IPs, एप्लिकेशन्स की संख्या), गहराई (ऑटोमेटेड बनाम मैन्युअल) और आवृत्ति (one-time बनाम quarterly)। सालाना कॉन्ट्रैक्ट्स में 15-20% की बचत होती है।

हाँ। RBI ने सभी बैंकों और NBFCs के लिए त्रैमासिक (quarterly) VAPT अनिवार्य कर दिया है। इसके दायरे में इंटरनेट-फेसिंग एप्लिकेशन्स, इंटरनल नेटवर्क, मोबाइल ऐप्स और APIs शामिल होने चाहिए। रिपोर्ट बोर्ड के सामने पेश की जानी चाहिए और निर्धारित समय सीमा के भीतर फाइंडिंग्स को सुधारा जाना चाहिए। त्रैमासिक VAPT मिस करना एक रेगुलेटरी ऑब्ज़र्वेशन है।

वल्नेरेबिलिटी असेसमेंट एक ऑटोमेटेड स्कैनिंग है जो संभावित कमज़ोरियों की पहचान करती है (जैसे एक्स-रे)। पेनिट्रेशन टेस्टिंग एक मैन्युअल एक्सप्लॉइटेशन है जो यह साबित करता है कि क्या वास्तव में हमलावर उन कमज़ोरियों का इस्तेमाल कर सकते हैं (जैसे सर्जरी)। VA दरवाज़े ढूंढता है; PT जाँचता है कि क्या वे वास्तव में खुले हैं।

RBI बैंकों और NBFCs के लिए त्रैमासिक (हर 3 महीने) अनिवार्य करता है। PCI DSS के लिए त्रैमासिक ASV स्कैन के साथ-साथ सालाना पेनिट्रेशन टेस्टिंग की आवश्यकता होती है। संवेदनशील डेटा प्रोसेस करने वाली किसी भी कंपनी के लिए कम से कम सालाना पेनिट्रेशन टेस्टिंग प्लस त्रैमासिक वल्नेरेबिलिटी स्कैनिंग एक बेस्ट प्रैक्टिस है।

इनकी तलाश करें: OSCP (Offensive Security Certified Professional) — पेनिट्रेशन टेस्टर्स के लिए गोल्ड स्टैण्डर्ड, CEH (Certified Ethical Hacker), GPEN (GIAC Penetration Tester) और CREST सर्टिफिकेशन। वेब एप्लिकेशन्स के लिए, OSWE देखें। ऐसी टीमों से बचें जो मैन्युअल टेस्टिंग के बिना केवल ऑटोमेटेड स्कैनिंग करती हैं।

अपना फ्री VAPT असेसमेंट प्राप्त करें

कोई बाध्यता नहीं। हम आपके मौजूदा सेटअप का रिव्यू करते हैं, गैप्स पहचानते हैं, और आपको बताते हैं कि आपको क्या चाहिए — सरल भाषा में।

WhatsApp करें

या कॉल करें: +91-8293037387 (सोम-शनि, सुबह 9 - शाम 7)