Läbistustest, bug bounty või Red Team: kuidas valida

Kolm viisi oma turvalisust testida vastavad kolmele erinevale küsimusele. Juhend, kuidas valida küsimuse järgi, millele vastust vajate, mitte teenuse nime järgi.

Avaldatud3 min lugemist

Neid kolme esitatakse sageli sama asja tasemetena, nagu oleks Red Team parem läbistustest ja bug bounty odavam. See ei ole nii. Igaüks vastab erinevale küsimusele ja vale valik annab täpse vastuse küsimusele, mida te ei esitanud.

Kolm küsimust

Läbistustest küsib: millised turvanõrkused selles süsteemis on? Lepingu alusel töötav meeskond uurib kokkulepitud ulatust kokkulepitud aja jooksul ja annab aru kõigest, mida leidis, ning sellest, mida test hõlmas. Väärtus on katvuses: teate, mida ja kuidas testiti.

Bug bounty küsib: mida leiavad väljastpoolt vaatajad sellist, mille me märkamata jätsime? Sõltumatud uurijad vaatavad seda, mis neid huvitab, nii kaua, kui soovivad, ja neile makstakse kehtivate leidude eest. Väärtus on mitmekesisuses ja visaduses. Katvust ei luba keegi.

Red Teami operatsioon küsib: kas me märkaksime rünnet ja kas suudaksime selle peatada? Meeskond püüdleb konkreetse eesmärgi poole nii, nagu teeks päris ründaja, samal ajal kui teie kaitsjad sellest ei tea. Väärtus on selles, mida see näitab tuvastamise ja reageerimise kohta. Eesmärk ei ole leida palju turvanõrkusi; piisab, kui eesmärgini jõutakse ühe kaudu.

Kõrvuti

Kriteerium Läbistustest Bug bounty Red Team
Küsimus Kus on turvanõrkused? Mille jätsime märkamata? Kas me märkaksime?
Ulatus Kokkulepitud, fikseeritud Avaldatud, avatud lõpuga Määratud eesmärkidega
Kestus Päevadest nädalateni Pidev Nädalatest kuudeni
Kes teab Kõik Kõik Väike kontrollrühm
Katvus Dokumenteeritud Ei ole tagatud Ei ole eesmärk
Tasu Töö eest Kehtivate leidude eest Töö eest
Tulemus Aruanne kõigi leidudega Raportite voog Ründe kirjeldus ja tuvastamise lüngad

Tavaline järjekord

Enamik organisatsioone peaks astuma need sammud järjekorras, sest ilma eelmiseta läheb iga samm raisku.

  1. Läbistustest. Leidke ja parandage see, mida süstemaatiline uurimine leiab. Just seda küsivad ka audiitorid ja kliendid.
  2. Avalikustamise poliitika. Avaldage kanal, mille kaudu saab väljastpoolt turvanõrkustest teatada. See maksab vähe ja on alus kõigele järgnevale.
  3. Privaatne bug bounty programm. Kutsuge piiratud rühm uurijaid ulatusse, mida on juba testitud. Siis makstakse preemiaid selle eest, mida on raske leida.
  4. Avalik bug bounty programm. Tehke programm avalikuks, kui reageerimis- ja parandusajad peavad privaatse programmi ajal vastu.
  5. Red Team. Testige tuvastamist ja reageerimist siis, kui põhilised turvanõrkused on kõrvaldatud ja on olemas meeskond, kelle tööd saab testida.

Lõpust alustamine on kallis. Avalik bug bounty programm testimata rakendusele maksab suuri preemiaid leidude eest, mille fikseeritud hinnaga test oleks andnud esimestel päevadel. Red Teami operatsioon organisatsiooni vastu, kus seiret ei ole, tõestab nädalaga seda, mis oli teada juba ette.

Millal järjekord muutub

  • Testi näeb ette järelevalveasutus. DORA kohane ohupõhine läbistustestimine on kindla ülesehitusega Red Teami õppus. Kui see nõue teile kohaldub, ei ole küsimus selles, kas, vaid kuidas.
  • Toode saab uue versiooni igal nädalal. Kord aastas tehtav test kirjeldab süsteemi, mida enam ei ole. Pidev testimine asendab ühekordse projekti.
  • Süsteem hoiab otse raha. Nutilepingute puhul tehakse audit enne kasutuselevõttu ja arvestatavate preemiatega bug bounty programm algab kasutuselevõtu päeval.

Mida teenusepakkujalt küsida

  • Mida täpselt test hõlmab ja kuidas ma näen, et see nii oli?
  • Kes teeb töö ja kes vaatab aruande üle?
  • Mis juhtub, kui teisel päeval leitakse kriitiline turvanõrkus?
  • Kas kordustest kuulub hinna sisse ja mis ajani?
  • Mida te alustamiseks meilt vajate?

Teenusepakkuja, kes ei oska esimesele küsimusele vastata, müüb aega, mitte kindlust.

Lühidalt

Valige läbistustest, kui peate teadma süsteemi seisundit. Valige bug bounty programm, kui seda teate ja soovite välja selgitada, mille te märkamata jätsite. Valige Red Team, kui soovite testida inimesi ja protsesse, mille ülesanne on rünnet märgata. Kui te ei ole kindel, milline küsimus on teie oma, kirjeldage olukorda ja me ütleme, millest me alustaksime ja miks.

Päring

Rääkige, mida on vaja testida

  • Veebilehe kontroll tasuta
  • Vastus 1 tööpäeva jooksul
  • NDA enne tehnilisi üksikasju
  • Fikseeritud hind tasulistele projektidele
  • Ilma kohustusteta

Küsige hindamist

Kirjeldage süsteeme ja eesmärki. Kliendihaldur vastab 1 tööpäeva jooksul: esitab täpsustavad küsimused ja pakub välja järgmise sammu.

Kellele vastata

Vastame sellele aadressile, kui te ei vali muud kanalit.

Füüsilisest isikust ettevõtja kirjutab oma nime.

Eelistatud suhtluskanal
Mida hinnata
Huvipakkuvad teenused

Valige kõik sobivad.

Tasuta kontroll

Kontrollime teie veebilehte tasuta

Kui me probleeme ei leia, saate ka aruande tasuta. Aruande eest maksate ainult siis, kui leiame probleeme, ja selle hind sõltub nende arvust ja raskusastmest.

Veebilehe tasuta turvakontrolli tingimused

Rakenduste turvalisus

Taristu ja pilv

Ründaja simuleerimine

AI, Web3 ja krüptograafia

Programmid ja kindlus

Rakenduste turvalisus

Veebilehe tasuta turvakontroll

Vaatame teie veebilehte väljastpoolt, nagu seda teeb ründaja, ja kontrollime, kas sellesse saab sisse murda: nõrgad seadistused, aegunud tarkvara, avalikult kättesaadavad failid, ebaturvalised vormid. Kontroll on tasuta.

Rakenduste turvalisus

Veebirakenduste läbistustestimine

Püüame teie veebirakendusse sisse murda nii, nagu teeks päris ründaja: logida sisse teiste inimeste kontodele, lugeda teiste klientide andmeid, muuta hindu või tellimusi. Saate teada, mis on võimalik, enne kui kurjategijad selle avastavad.

Rakenduste turvalisus

API turvatestimine

API on kanal, mille kaudu teie rakendus, veebileht ja partnerid vahetavad andmeid teie serveritega. Kontrollime, et keegi ei saaks selle kaudu lugeda ega muuta andmeid, mis ei ole tema omad.

Rakenduste turvalisus

Mobiilirakenduste läbistustestimine

Uurime teie iOS-i või Androidi rakendust ja selle taga olevaid servereid: mida rakendus telefonis hoiab, mida sellest saab kätte ja kas selle päringuid saab muuta.

Rakenduste turvalisus

Lähtekoodi turvaülevaatus

Meie spetsialistid loevad teie toote lähtekoodi ja leiavad vead, mis võimaldavad sissemurdmist, ka need, mida väljastpoolt ei näe.

Taristu ja pilv

Pilve ja Kubernetese turvahindamine

Kontrollime, kuidas teie pilv on seadistatud (AWS, Azure, Google Cloud, Kubernetes): kellel on millele juurdepääs, millised andmed on internetti avatud ja kui kaugele jõuab ründaja pärast esimest viga.

Taristu ja pilv

Taristu läbistustestimine

Testime teie servereid ja kontorivõrku väljast ja seest: kas ründaja pääseb sisse ja kas ta jõuab seestpoolt raamatupidamissüsteemi, e-posti või varukoopiateni.

Taristu ja pilv

Välise ründepinna hindamine

Leiame kõik, mida teie ettevõte internetti avab, ka selle, mis on ununenud: vanad veebilehed, testserverid, lekkinud paroolid. Seejärel näitame, mida sellest saab rünnata.

Taristu ja pilv

CI/CD ja tarneahela turvalisus

Kontrollime teed, mille teie kood läbib arendajast kliendini: koostamisserverid, kolmandate osapoolte teegid, juurdepääsuvõtmed. Kes seda teed kontrollib, see kontrollib teie toodet.

Ründaja simuleerimine

Red Teami operatsioonid

Täismahus õppus. Meie meeskond mängib päris ründajat, kellel on eesmärk, näiteks jõuda klientide andmeteni, ja te näete, kas teie kaitse märkab ja peatab ta.

Ründaja simuleerimine

Purple Teami õppused

Meie ründajad ja teie kaitsjad töötavad kõrvuti: näitame ründetehnikat, teie meeskond kontrollib, kas ta seda näeb, ja seire lüngad suletakse kohapeal.

Ründaja simuleerimine

Sotsiaalse manipulatsiooni hindamine

Testime inimesi, mitte masinaid: õngitsuskirju, kõnesid ja sõnumeid, mida ründajad paroolide hankimiseks kasutavad. Saate teada, kui paljud töötajad laseksid end petta ja mida neile õpetada.

AI, Web3 ja krüptograafia

AI ja LLM-ide turvatestimine

Kui teie tootes on vestlusrobot või mõni muu AI-mudel, kontrollime, kas seda saab veenda avaldama konfidentsiaalseid andmeid, rikkuma oma reegleid või tegutsema kellegi teise nimel.

AI, Web3 ja krüptograafia

Nutilepingute audit

Enne kui nutileping hakkab raha hoidma, otsime selle koodist vigu, mis võimaldaksid kellelgi raha välja võtta või külmutada. Pärast juurutamist ei saa selliseid vigu enam parandada.

AI, Web3 ja krüptograafia

Krüptograafia ülevaatus

Kontrollime, kuidas teie toode andmeid krüpteerib ja võtmeid kaitseb: kas on valitud õiged algoritmid ja kas neid rakendatakse õigesti. Viga siin muudab krüpteerimise kasutuks.

Programmid ja kindlus

Bug bounty programmi haldamine

Bug bounty on programm, milles sõltumatud uurijad otsivad teie tootest turvanõrkusi ja saavad iga leitud turvanõrkuse eest preemia. Käivitame ja haldame sellise programmi teie eest.

Programmid ja kindlus

Turvanõrkuste avalikustamise programm (VDP)

Avalik leht ja kord, mis ütlevad uurijatele, kuidas teile turvanõrkusest ohutult teatada. Ilma nendeta lähevad raportid kaduma või saabuvad ähvardustena. Seame protsessi üles ja käsitleme saabuvaid raporteid.

Programmid ja kindlus

Pidev läbistustestimine

Ühe aastase testi asemel testime aasta läbi iga teie toote olulist muudatust, et uus turvanõrkus ei ootaks avastamist kuude kaupa.

Programmid ja kindlus

Läbistustestimine nõuetele vastavuseks

Läbistustest, mis on korraldatud nii, et audiitor, järelevalveasutus või suur klient aktsepteerib selle aruannet: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Huvipakkuvad teenused

Pole veel kindel

Valige see, kui te ei tea, millist teenust vajate. Kirjeldage ülesannet oma sõnadega ja spetsialist pakub vastuses teenuse välja.

Veebilehe või peamise testitava süsteemi domeen või URL, näiteks app.example.com.

Mida on vaja testida, miks just praegu ning kas on tähtaeg või vastavusnõue. Ärge lisage paroole, võtmeid ega turvanõrkuste üksikasju.

Kinnitused

Ärge saatke selle vormi kaudu sisselogimisandmeid, võtmeid ega turvanõrkuse üksikasju. Turvaline kanal lepitakse kokku pärast esimest vastust.

Automaatne väärkasutuse kontroll