Veebilehe tasuta turvakontroll
Ühe veebilehe tasuta väline turvakontroll koos aruandega, mille eest tuleb maksta ainult siis, kui leitakse turvanõrkusi.
Iga hindamine, mis leiab turvanõrkusi, lõpeb samamoodi: kinnitatud leiud koos tõenditega, igale leiule parandus ja kordustest. Erinevad testitav süsteem ja küsimus, millele vajate vastust. Esimene samm ei maksa midagi: veebilehe kontroll on tasuta.
01Kust alustada
Kui sobiv teenus ei ole kohe selge, leidke kõige lähedasem küsimus. Kui ükski ei sobi, kirjeldage olukorda päringuvormis ja me pakume välja testimise ulatuse.
Tahame teada, kas meie veebilehele saab sisse murda, aga eelarvet veel ei ole
Toome välja uue toote ja peame teadma, et selle käivitamine on turvaline
Audiitor, klient või järelevalveasutus küsib läbistustesti aruannet
Me ei tea, mis meil on internetti avatud
Avaldame uue versiooni iga nädal ja iga-aastane test on alati aegunud
Oleme lisanud tootesse keelemudeli või agendi
Juurutame peagi nutilepingud, milles hakatakse hoidma raha
Tahame teada, kas päris rünnet märgataks
Uurija teatas meile turvanõrkusest, aga meil ei ole selleks protsessi
Veeb, API, mobiilirakendused ja lähtekood
Ühe veebilehe tasuta väline turvakontroll koos aruandega, mille eest tuleb maksta ainult siis, kui leitakse turvanõrkusi.
Veebirakenduste käsitsi testimine, et leida vigu autentimises, juurdepääsukontrollis, äriloogikas ja andmete käsitlemises.
REST-, GraphQL-, gRPC- ja WebSocket-liideste testimine: puudulik autoriseerimine, andmete paljastamine ja äriprotsesside väärkasutus.
iOS-i ja Androidi rakenduste testimine koos nende taustasüsteemiga: andmete salvestamine, andmeedastus, suhtlus platvormiga ja kaitse muutmise vastu.
Lähtekoodi käsitsi ülevaatus staatilise analüüsi toel, et leida turvanõrkusi, mida väljastpoolt ei näe.
Võrgud, pilveplatvormid, väline perimeeter
AWS-i, Azure’i, Google Cloudi ja Kubernetese keskkondade hindamine: identiteedid, võrgu avatus, andmehoidlad ja teed esimesest tugipunktist täieliku kontrollini keskkonna üle.
Võrkude ja Active Directory väline ja sisemine läbistustestimine: avatud teenusest või ühest tööjaamast kuni kontrollini domeeni üle.
Leiame kõik, mida teie organisatsioon internetti avab, nii teadaoleva kui ka unustatu, ja kontrollime iga avatud kohta käsitsi.
Tee hindamine koodimuudatusest toodangukeskkonnani: hoidlad, konveierid, runnerid, sõltuvused ja koostamise artefaktid.
Eesmärgipõhised ründed inimeste, protsesside ja tehnoloogia vastu
Päris ründaja eesmärgipõhine simuleerimine inimeste, protsesside ja tehnoloogia vastu, et testida, kas rünne tuvastataks ja peatataks.
Ühine õppus: meie operaatorid käivitavad ründetehnikaid ükshaaval ja teie kaitsjad häälestavad samal ajal tuvastamist ja reageerimist.
Kontrollitud õngitsus-, telefoni- ja sõnumikampaaniad, mis mõõdavad, kuidas inimesed ja protsessid reageerivad, ning annavad tulemused rühmade kaupa, mitte kunagi nimeliselt.
LLM-rakendused, nutilepingud, krüptograafilised lahendused
LLM-rakenduste, agentide ja MCP-integratsioonide testimine ründaja vaatenurgast: viibasüst, andmeleke, tööriistade väärkasutus ja kavandatud ülesandest väljumine.
Nutilepingute ja protokolli loogika rida-realt audit enne juurutamist: käsitsi ülevaatus, invariantide testimine ja paranduste ülevaatus.
Krüptograafiliste lahenduste ja nende teostuse ülevaatus: protokollid, võtmehaldus, allkirjad ja juhuslike väärtuste genereerimine.
Bug bounty, turvanõrkuste avalikustamine, pidev testimine ja vastavustestimine
Teie bug bounty programmi kavandamine, käivitamine ja haldamine: poliitika, ulatus, preemiatabel, raportite läbivaatamine ja suhtlus uurijatega.
Avalik kanal ja toimiv protsess väljastpoolt tulevate turvanõrkuste raportite jaoks: poliitika, security.txt, vastuvõtt, läbivaatamine ja koordineeritud avalikustamine.
Püsiv meeskond, kes ühe aastase aruande asemel testib iga olulist muudatust ja kontrollib perimeetrit ajakava järgi uuesti.
Läbistustestimine, mille ulatus ja dokumentatsioon on kavandatud tõendiks järgmiste raamistike jaoks: PCI DSS, SOC 2, ISO/IEC 27001, DORA ja NIS2.
02Päring
Viide
Hoidke viide alles: nimetame seda kogu edasises suhtluses teiega.
Me ei küsi esimeses vastuses kunagi makset, paroole ega kaugjuurdepääsu.