Ettevalmistus
Lepitakse kokku ja allkirjastatakse ulatus, eesmärgid, testimisaknad, kontaktid, peatamistingimused ja õiguslikud dokumendid. Enne selle etapi lõppu ei testita midagi.
Luure
Kogume sihtmärgi kohta avalikult teadaoleva teabe ja kaardistame ründepinna ulatuse piires.
Ohumodelleerimine
Selgitame välja, mida ründaja tahaks saavutada ja millised teed sinna viivad, ning kulutame aega seal, kus kahju oleks suurim.
Turvanõrkuste analüüs
Automaatsed tööriistad katavad teadaolevad klassid. Iga kahtlust kontrollitakse käsitsi; kontrollimata skanneri väljundit aruandesse ei panda.
Ärakasutamine
Kontrollitud nõrkusi kasutatakse ära sellise sügavuseni, nagu testimise reeglid lubavad, et mõju tõestada, mitte seda eeldada.
Tegevus pärast ärakasutamist
Selgitame välja, mida saadud juurdepääs väärt on: millised andmed, millised süsteemid, millised järgmised sammud. Kõik testi käigus loodu eemaldatakse.
Aruandlus ja kordustest
Leiud kirjutatakse üles, teine spetsialist vaatab need üle, neid tutvustatakse teie meeskonnale ja pärast parandamist testitakse uuesti.
Kuidas me testime, avalikult
Meetodit, mida ei saa selgitada, ei saa ka auditeerida. Sellel lehel on kirjeldatud, mida me igas projektis teeme, millises järjekorras ja mis on teil käes pärast iga etappi.
01Etapid
Iga etapp lõpeb tulemusega
Järjekord põhineb standarditel PTES ja NIST SP 800-115. Iga etapi sügavus sõltub teenusest, järjekord mitte.
02Raskusaste
Üks skaala kõigi leidude jaoks
Leide hinnatakse CVSS 4.0 järgi. Skoor on lähtepunkt: mõjutatud vara ärikontekst võib prioriteeti tõsta või langetada ja aruandes on öeldud, millal see juhtub ja miks.
CVSS-i avaldab FIRST. Vahemikud järgivad CVSS 4.0 spetsifikatsiooni kvalitatiivset raskusastme skaalat.
03Ohutus
Reeglid, mis kaitsevad tootmiskeskkonda
Test ei tohi muutuda intsidendiks, mida see peab ära hoidma.
Peatamistingimused
Testimine peatatakse, kui süsteem muutub ebastabiilseks, kui päris kasutajate andmeid paljastub rohkem, kui on vaja minimaalseks tõendiks, või kui leitakse teise ründaja jälgi. Teie kontaktisikule helistatakse kohe.
Teenusetõkestust ei tehta
Kättesaadavust ei testita, kui te seda kirjalikult ei palu, ja siis teie valitud aknas.
Minimaalne tõend
Juurdepääs tõestatakse võimalikult väikese toiminguga: üks kirje, mitte kogu tabel; kahjutu fail, mitte ründekood.
Meie oma testandmed
Kui andmeid on vaja luua või muuta, kasutame testi jaoks loodud kontosid ja kirjeid.
Koristamine
Testi ajal loodud kontod, failid ja seadistuste muudatused eemaldatakse ja loetletakse aruandes.
Tõendite käsitlemine
Tõendeid hoitakse krüpteeritult, juurdepääs on ainult projekti meeskonnal ja tööandmed hävitatakse 30 päeva pärast projekti lõpetamist.
04Automaatika ja AI
Juhivad inimesed, abiks on tööriistad
Automaatika laiendab katvust. Otsused jäävad spetsialistidele.
Mida teevad tööriistad
Avastamine, loendamine ja teadaolevate turvanõrkuste klasside kontroll on automatiseeritud, et käsitsitöö aeg läheks sellele, mis nõuab asjatundja otsust.
Mida teevad inimesed
Äriloogikat, juurdepääsu kontrolli, nõrkuste aheldamist ja mõju testitakse käsitsi. Iga aruandes olevat leidu on spetsialist taasesitanud.
AI abi
Keelemudelid aitavad analüüsida koodi ja tööriistade väljundit meie kontrolli all olevates keskkondades. Kliendi andmeid ei saadeta kunagi avalikele AI-teenustele ega kasutata kunagi mudelite treenimiseks.
Kontrollimata väljundit ei kasutata
Ükski tööriista või mudeli loodud tulemus ei jõua aruandesse ilma käsitsi kontrollita.
05Standardid
Avalikud standardid, millele meetod tugineb
Versioonid on üle kontrollitud standardite väljaandjate enda lehtedel seisuga 28. september 2026. Standardi järgimine ei tähenda, et väljaandja on meid sertifitseerinud, heaks kiitnud või soovitanud.
Testimismeetodid
- OWASP WSTGv4.2(avaneb väline veebileht)
Veebirakenduste ja API-de testjuhtumid.
OWASP Foundation
- OWASP MASTGv2.0.0(avaneb väline veebileht)
iOS-i ja Androidi rakenduste testimisprotseduurid.
OWASP Foundation
PTESv1.0
Projekti etapid ettevalmistusest aruandluseni.
PTES Team
- NIST SP 800-1152008(avaneb väline veebileht)
Tehnilise testimise kavandamine, reeglid ja läbiviimine.
NIST
- OSSTMM3(avaneb väline veebileht)
Võrkude ja kanalite operatsiooniturbe testimine.
ISECOM
Kontrollitavad nõuded
- OWASP ASVS5.0.0(avaneb väline veebileht)
Nõuded, mille täitmist rakenduses kontrollitakse.
OWASP Foundation
- OWASP MASVSv2.1.0(avaneb väline veebileht)
Mobiilirakenduste turvanõuded.
OWASP Foundation
- OWASP Top 102025(avaneb väline veebileht)
Veebirakenduste kõige kriitilisemad riskid; miinimum, mitte meetod.
OWASP Foundation
- OWASP API Top 102023(avaneb väline veebileht)
API-de kõige kriitilisemad riskid.
OWASP Foundation
- OWASP SC Top 102026(avaneb väline veebileht)
Nutilepingute kõige kriitilisemad nõrkused.
OWASP Foundation
- CIS Benchmarks(avaneb väline veebileht)
Pilveplatvormide, Kubernetese ja operatsioonisüsteemide etalonseadistused.
Center for Internet Security
Ründaja jäljendamine
- MITRE ATT&CKv19(avaneb väline veebileht)
Ründaja tehnikate kataloog, mille abil kavandatakse operatsioone ja antakse aru tuvastuse katvusest.
The MITRE Corporation
- TIBER-EU2025(avaneb väline veebileht)
Ohupõhiste Red Teami testide ülesehitus: ohuteave, Red Teami etapp, lõpetamine.
European Central Bank
AI-süsteemid
- OWASP LLM Top 102025(avaneb väline veebileht)
Keelemudelitel põhinevate rakenduste kõige kriitilisemad riskid.
OWASP Gen AI Security Project
- OWASP Agentic Top 102026(avaneb väline veebileht)
Autonoomsete agentide ja nende tööriistade kõige kriitilisemad riskid.
OWASP Gen AI Security Project
- MITRE ATLAS(avaneb väline veebileht)
AI-süsteemide vastu suunatud ründaja tehnikate kataloog.
The MITRE Corporation
- NIST AI RMF1.0(avaneb väline veebileht)
Sõnavara AI-riskidest juhtkonnale aru andmiseks.
NIST
Tarkvara tarneahel
- OWASP CI/CD Top 10(avaneb väline veebileht)
Tarkvara koostamise ja tarnimise konveierite kõige kriitilisemad riskid.
OWASP Foundation
- SLSAv1.2(avaneb väline veebileht)
Nõuded tarkvara koostamisel loodud artefaktide terviklusele ja päritolule.
Open Source Security Foundation
- NIST SSDF1.1(avaneb väline veebileht)
Turvalise tarkvaraarenduse tavad, millega leiud seostatakse.
NIST
Hindamine ja liigitamine
- CVSSv4.0(avaneb väline veebileht)
Iga leiu raskusastme skoor ja vektor.
FIRST
- CWE(avaneb väline veebileht)
Iga leiu aluseks oleva nõrkuse klass.
The MITRE Corporation
- EPSS(avaneb väline veebileht)
Teadaoleva turvanõrkuse ärakasutamise tõenäosus; kasutatakse prioriteetide seadmiseks.
FIRST
Avalikustamine ja käsitlemine
- ISO/IEC 291472018(avaneb väline veebileht)
Kuidas organisatsioon võtab vastu raporteid ja avaldab turvateatisi.
ISO/IEC
- ISO/IEC 301112019(avaneb väline veebileht)
Kuidas teatatud turvanõrkust organisatsioonis uuritakse ja kõrvaldatakse.
ISO/IEC
- RFC 91162022(avaneb väline veebileht)
Faili security.txt vorming.
IETF
- disclose.io(avaneb väline veebileht)
Safe harbour’i näidissõnastus heauskse uurimistöö jaoks.
disclose.io
06Päring
Rääkige, mida on vaja testida
- Veebilehe kontroll tasuta
- Vastus 1 tööpäeva jooksul
- NDA enne tehnilisi üksikasju
- Fikseeritud hind tasulistele projektidele
- Ilma kohustusteta
Päring on vastu võetud
Viide
Hoidke viide alles: nimetame seda kogu edasises suhtluses teiega.
Mis saab edasi
- Kliendihaldur vaatab päringu läbi ja vastab 1 tööpäeva jooksul.
- Lepime kokku ulatuse, testimise reeglid ja turvalise kanali tundliku materjali jaoks.
- Saate pakkumuse, milles on meetod, ajakava ja fikseeritud hind. Veebilehe tasuta kontrolli puhul saate allkirjastamiseks loa.
Me ei küsi esimeses vastuses kunagi makset, paroole ega kaugjuurdepääsu.