§ 01Pregled
Penetracijsko testiranje
Ofenzivni angažmani s jasno definiranim opsegom i pravilima, koje vode inženjeri s dugogodišnjim iskustvom u ofenzivnoj sigurnosti. Rezultat su dokumentirani, ponovljivi nalazi s konkretnim uputama za otklanjanje.
§ 02Što je uključeno
Što obuhvaća usluga.
Svaku stavku možete ugovoriti zasebno ili ih spojiti u jedan angažman.
01
Vanjski penetracijski test
Procjenjujemo vanjski perimetar organizacije: mrežu, servise i javno dostupne aplikacije, iz perspektive vanjskog napadača.
02
Interni penetracijski test
Testiranje uz pretpostavku da je napadač već ostvario početni pristup. Utvrđujemo dokle bi mogao doći unutar mreže.
03
Red Team operacije
Sveobuhvatna vježba usmjerena na ljude, procese i tehnologiju. Provjerava detekciju i odgovor, a ne samo preventivne kontrole.
04
Socijalni inženjering
Phishing, vishing i pretext kampanje kojima mjerimo otpornost zaposlenika na ciljane napade.
05
Provjere fizičke sigurnosti
Testiranje kontrole fizičkog pristupa na lokaciji, uključujući kartične sustave i postupke ulaska, gdje je to relevantno.
06
Simulacija napadača
Oponašamo taktike i tehnike aktera koji najčešće ciljaju vašu djelatnost.
07
Upravljanje površinom napada
Kontinuirano otkrivanje javno izložene imovine organizacije, kako bi se izloženost utvrdila prije zlouporabe.
§ 03Naš pristup
Jasna metodologija, svaki put.
1
Opseg i pravila
Mete, iznimke i pravila angažmana definiramo unaprijed, u pisanom obliku.
2
Izviđanje i početni pristup
Mapiramo površinu napada i pokušavamo ostvariti početni pristup, alatima i tehnikama stvarnih napadača.
3
Kretanje i eskalacija
Krećemo se kroz okruženje i povisujemo ovlasti prema dogovorenom cilju. Kritične nalaze prijavljujemo odmah po otkrivanju.
4
Izvještaj i ponovni test
Isporučujemo izvještaj s ponovljivim nalazima i uputama za otklanjanje. Ponovni test ispravaka uključen je u angažman.
§ 05Specijalizirane usluge
Detaljnije po području
Po OWASP-u · Ručno · Senior-vođeno
Penetracijsko testiranje web aplikacija
Testiramo vašu web aplikaciju kako bi to učinio stvarni napadač, ručno, i nalazimo propuste koje automatski skeneri promaše.
→REST · GraphQL · OWASP API Top 10
Penetracijsko testiranje API-ja
API-ji nose vaš najosjetljiviji promet i nevidljivi su većini testiranja. Testiramo ih kako to rade napadači.
→Vanjsko · Unutarnje · Bočno kretanje
Penetracijsko testiranje mreže
Testiramo što vaša mreža izlaže internetu i dokle bi napadač mogao doći jednom kad uđe.
→Simulacija phishinga · Edukacija · Izvještavanje
Edukacija o sigurnosnoj svjesnosti
Vaši ljudi su najčešća meta u organizaciji. Educiramo ih istim tehnikama koje koriste stvarni napadači.
→Vanjska imovina · Izloženost · Kontinuirano
Upravljanje napadnom površinom
Ne možete braniti ono za što ne znate da posjedujete. Mapiramo vašu površinu izloženu internetu i pratimo izloženost.
→Neovisni i vendor-neutralni. Ne preprodajemo alate koje testiramo.
Naš jedini proizvod je stručnost i dokazi, pa naš savjet nema drugu agendu osim vaše.
Neovisni
Vendor-neutralni. Nemamo licence za prodaju ni sukob interesa.
Senior-vođeni
Svaki angažman vode senior inženjeri, ne predaje se redu.
Vođeni dokazima
Ponovljivi nalazi i dokumentirani dokazi, ne samo oznake ozbiljnosti.
Spremni za regulatora
Građeno da zadovolji NIS2, DORA-u, ISO 27001 i GDPR od početka.
Česta pitanja
Pitanja i odgovori
Koja je razlika između penetracijskog testa i skeniranja ranjivosti?
Skeniranje ranjivosti automatizirano provjerava poznate slabosti. U penetracijskom testu iskusni inženjer preuzima ulogu napadača i utvrđuje kako se pojedinačne slabosti povezuju u stvarni napadni put, uključujući pogreške u poslovnoj logici koje automatizirani alati ne otkrivaju.
Koliko traje ofenzivni angažman?
Većina angažmana traje dva do šest tjedana, ovisno o opsegu. Mete, iznimke i pravila angažmana definiramo u pisanom obliku prije početka testiranja.
Hoće li testiranje utjecati na produkcijske sustave?
Opseg prilagođavamo vašoj toleranciji na rizik. Testiranje možemo provoditi u fazama ili izvan radnog vremena, a sve aktivnosti koje bi mogle utjecati na dostupnost dogovaramo unaprijed.
Provodite li ponovni test nakon otklanjanja nalaza?
Da. Ponovni test u roku od 90 dana uključen je u angažman i njime potvrđujemo da su nalazi stvarno otklonjeni.