Mitä tapahtuu, kun olet lähettänyt pyynnön

Ei yllätyksiä: jokainen vaihe, kuka tekee mitä ja asiakirja, joka päättää vaiheen.

01Vaiheet

Vaihe vaiheelta: kuka tekee mitä

  1. Pyyntö

    Kuvailet järjestelmät ja tavoitteen tämän sivuston lomakkeella.

    Sinä
    Kuvaile järjestelmä, tavoite ja määräaika.
    Me
    Vastaamme 1 työpäivän kuluessa, esitämme kysymyksiä ja ehdotamme aikaa puhelulle.
  2. Määrittelypuhelu

    Keskustelu teknisen asiantuntijan kanssa, halutessasi salassapitosopimuksen suojaamana.

    Sinä
    Esittele järjestelmä ja kerro rajoitteet.
    Me
    Ehdotamme laajuutta, syvyyttä ja testin tyyppiä.
  3. Tarjous

    Asiakirja, jossa on laajuus, menetelmä, aikataulu, tiimi ja kiinteä hinta.

    Sinä
    Käy tarjous läpi ja hyväksy se.
    Me
    Vastaamme kysymyksiin ja sovitamme laajuuden budjettiin.
  4. Lupa

    Sopimus, salassapitosopimus, kirjallinen testauslupa ja testauksen säännöt allekirjoitetaan. Kolmansien osapuolten suostumukset hankitaan.

    Sinä
    Allekirjoita kohteen omistajana; toimita käyttäjätilit ja yhteystiedot.
    Me
    Varmistamme allekirjoitusoikeuden; tarkistamme palveluntarjoajiesi testauskäytännöt.
  5. Testaus

    Työ alkaa sovittuna päivänä. Sinulla on suora yhteys vastaavaan testaajaan.

    Sinä
    Pidä yhteyshenkilöt tavoitettavina; kerro meille järjestelmän muutoksista.
    Me
    Testaamme, ilmoitamme kiireellisistä havainnoista 24 tunnin kuluessa vahvistamisesta ja lähetämme tilannekatsauksia.
  6. Raportti, läpikäynti ja uusintatestaus

    Raportti toimitetaan suojattua kanavaa pitkin ja esitellään puhelussa. Korjaustesi jälkeen jokainen havainto testataan uudelleen.

    Sinä
    Korjaa havainnot ja pyydä uusintatestaus 60 päivän kuluessa raportin toimittamisesta.
    Me
    Testaamme uudelleen, annamme testaustodistuksen ja hävitämme työaineiston 30 päivän kuluttua toimeksiannon päättymisestä.

02Mallit

Yhteistyömallit

Malli valitaan järjestelmän kypsyyden ja sen julkaisutahdin mukaan.

  • Maksuton verkkosivuston tarkastus

    Yhden verkkosivuston ulkoinen tarkastus. Saat tietää, onko se altis yleisille hyökkäyksille, ennen kuin käytät rahaa mihinkään.

    Sopii
    Ensimmäinen katsaus julkisen verkkosivuston tietoturvaan.
    Hinnoittelu
    Maksuton. Raportista maksetaan vain, jos haavoittuvuuksia löytyy; sen hinta riippuu niiden määrästä ja vakavuudesta.
  • Kiinteän laajuuden arviointi

    Määritelty joukko kohteita testataan kerran, ja työhön kuuluvat raportti ja uusintatestaus.

    Sopii
    Julkaisut, auditoinnit, due diligence -selvitykset, compliance-määräajat.
    Hinnoittelu
    Kiinteä hinta sovitusta laajuudesta.
  • Jatkuva testaus

    Pysyvä tiimi testaa jokaisen merkittävän muutoksen ja tutkii verkon ulkoreunan uudelleen sovitun aikataulun mukaan.

    Sopii
    Tuotteet, joista julkaistaan uusi versio joka viikko.
    Hinnoittelu
    Kuukausimaksu sovitusta testausmäärästä.
  • Maksu tuloksista

    Tiimimme tekemä yksityinen, aikarajattu haavoittuvuuksien etsintä. Maksat vahvistetuista haavoittuvuuksista etukäteen sovitun palkkiotaulukon mukaan.

    Sopii
    Kypsät järjestelmät, joita on testattu aiemmin.
    Hinnoittelu
    Palkkio jokaisesta vahvistetusta havainnosta budjettikaton rajoissa.
  • Ohjelman hallinta

    Suunnittelemme, käynnistämme ja ylläpidämme bug bounty -ohjelmasi tai haavoittuvuuksien ilmoitusohjelmasi: käytäntö, laajuus, raporttien käsittely ja viestintä tutkijoiden kanssa.

    Sopii
    Yritykset, jotka avautuvat ulkopuolisille tutkijoille.
    Hinnoittelu
    Käyttöönottomaksu ja kuukausittainen hallintamaksu.

03Hinta

Mistä hinta määräytyy

Emme julkaise hinnastoa, koska kahden samantyyppisen sovelluksen koko voi erota kymmenkertaisesti. Nämä tekijät ratkaisevat. Laajuuden määrittelyn jälkeen hinta on kiinteä.

  • Laajuuden koko

    Sovellusten, roolien, päätepisteiden, palvelinten, älysopimusten tai koodirivien määrä.

  • Syvyys

    Yleisten heikkouksien perustason arviointi tai perusteellinen testi, joka kattaa myös sovelluslogiikan ja haavoittuvuuksien ketjuttamisen.

  • Pääsy

    Testaus käyttäjätilien, dokumentaation ja lähdekoodin kanssa löytää päivässä enemmän kuin sokkotestaus.

  • Rajoitteet

    Yöaikaiset testausikkunat, pelkästään tuotantoympäristössä tehtävä testaus ja työ paikan päällä lisäävät työmäärää.

  • Näyttö

    Compliance-osiot, segmentoinnin testit ja testaustodistukset kolmansille osapuolille.

  • Kiireellisyys

    Aloitus muutaman päivän sisällä tarkoittaa muiden töiden uudelleenjärjestelyä.

Tarjouksen hinta on kiinteä. Se muuttuu vain, jos laajuus muuttuu, ja vain kirjallisella hyväksynnälläsi. Verkkosivuston tarkastus on maksuton: sen ehdot ja sen raportin hinnan määräävät maksuttoman verkkosivuston tietoturvatarkastuksen ehdot.

04Asiakirjat

Mitä allekirjoitat ja miksi

Asiakirjat erottavat penetraatiotestin tietomurrosta.

  • Salassapitosopimus

    Allekirjoitetaan, ennen kuin kerrot mitään yksityiskohtia. Se kattaa kaiken, mitä saamme tietää, myös sen, että olet asiakkaamme.

  • Sopimus

    Laajuus, aikataulu, hinta, vastuu, luottamuksellisuus ja tietosuoja.

  • Kirjallinen testauslupa

    Kohteen omistajan ilmoitus, joka sallii testin. Siinä nimetään kohteet, päivämäärät ja testaajat, ja juuri se tekee testistä laillisen.

  • Testauksen säännöt

    Sallitut ja poissuljetut tekniikat, testausikkunat, keskeytysehdot, yhteyshenkilöt ja arkaluonteisten tietojen käsittely.

  • Kolmansien osapuolten suostumukset

    Hosting-, pilvi- ja SaaS-palveluntarjoajat, joiden järjestelmiin testaus ulottuu. Tarkistamme niiden testauskäytännöt ja hankimme suostumuksen, kun sitä edellytetään.

  • Henkilötietojen käsittelysopimus

    Jos testauksessa voidaan kohdata henkilötietoja: käsittelyn ehdot sinuun sovellettavan tietosuojalainsäädännön mukaisesti.

05Pyyntö

Kerro, mitä pitää testata

  • Verkkosivuston tarkastus maksutta
  • Vastaus 1 työpäivän kuluessa
  • NDA ennen teknisiä yksityiskohtia
  • Kiinteä hinta maksullisissa toimeksiannoissa
  • Ei sitoumuksia

Pyydä arviointia

Kuvaile järjestelmät ja tavoite. Asiakaspäällikkö vastaa 1 työpäivän kuluessa, esittää tarkentavia kysymyksiä ja kertoo seuraavan vaiheen.

Kenelle vastaamme

Vastaamme tähän osoitteeseen, ellet valitse toista kanavaa.

Yksityinen elinkeinonharjoittaja kirjoittaa oman nimensä.

Toivottu yhteyskanava
Mitä arvioidaan
Kiinnostavat palvelut

Valitse kaikki sopivat.

Maksuton tarkastus

Tarkastamme verkkosivustosi maksutta

Jos emme löydä ongelmia, saat myös raportin maksutta. Maksat raportista vain, jos löydämme ongelmia, ja sen hinta riippuu niiden määrästä ja vakavuudesta.

Maksuttoman verkkosivuston tietoturvatarkastuksen ehdot

Sovellusten tietoturva

Infrastruktuuri ja pilvi

Hyökkäyssimulaatiot

Tekoäly, Web3 ja kryptografia

Ohjelmat ja varmennus

Sovellusten tietoturva

Maksuton verkkosivuston tietoturvatarkastus

Tarkastelemme verkkosivustoasi ulkopuolelta samalla tavalla kuin hyökkääjä ja tarkastamme, voiko sille murtautua: heikot asetukset, vanhentuneet ohjelmistot, näkyvillä olevat tiedostot, turvattomat lomakkeet. Tarkastus on maksuton.

Sovellusten tietoturva

Verkkosovellusten penetraatiotestaus

Yritämme murtautua verkkosovellukseesi niin kuin todellinen hyökkääjä: kirjautua muiden ihmisten tileille, lukea muiden asiakkaiden tietoja, muuttaa hintoja tai tilauksia. Saat tietää, mikä on mahdollista, ennen kuin rikolliset saavat sen selville.

Sovellusten tietoturva

API-tietoturvatestaus

API-rajapinta on kanava, jonka kautta sovelluksesi, verkkosivustosi ja kumppanisi vaihtavat tietoja palvelimiesi kanssa. Testaamme, voiko kukaan sen kautta lukea tai muuttaa tietoja, jotka eivät kuulu hänelle.

Sovellusten tietoturva

Mobiilisovellusten penetraatiotestaus

Tutkimme iOS- tai Android-sovelluksesi ja sen taustalla olevat palvelimet: mitä sovellus säilyttää puhelimessa, mitä siitä voidaan kaivaa esiin ja voiko sen pyyntöjä peukaloida.

Sovellusten tietoturva

Lähdekoodin tietoturvakatselmointi

Asiantuntijamme lukevat tuotteesi lähdekoodin ja löytävät virheet, jotka johtavat murtoon, myös ne, joita ei näe ulkopuolelta.

Infrastruktuuri ja pilvi

Pilven ja Kubernetesin tietoturva-arviointi

Selvitämme, miten pilviympäristösi (AWS, Azure, Google Cloud, Kubernetes) on määritetty: kenellä on pääsy mihinkin, mitkä tiedot ovat avoimia internetiin ja kuinka pitkälle hyökkääjä pääsee ensimmäisen virheen jälkeen.

Infrastruktuuri ja pilvi

Infrastruktuurin penetraatiotestaus

Testaamme palvelimesi ja toimistoverkkosi ulkoa ja sisältä: pääseekö hyökkääjä sisään ja ulottuuko hän sen jälkeen kirjanpitojärjestelmään, sähköpostiin tai varmuuskopioihin.

Infrastruktuuri ja pilvi

Ulkoisen hyökkäyspinnan arviointi

Löydämme kaiken, mitä yrityksestäsi näkyy internetiin, myös sen, mikä on unohtunut: vanhat verkkosivustot, testipalvelimet, vuotaneet salasanat. Sitten näytämme, mihin niistä voi hyökätä.

Infrastruktuuri ja pilvi

CI/CD:n ja toimitusketjun tietoturva

Selvitämme reitin, jonka koodisi kulkee kehittäjältä asiakkaalle: koontipalvelimet, kolmansien osapuolten kirjastot, pääsyavaimet. Se, joka hallitsee tätä reittiä, hallitsee tuotettasi.

Hyökkäyssimulaatiot

Red Team -operaatiot

Täysimittainen harjoitus. Tiimimme toimii kuin todellinen hyökkääjä, jolla on tavoite, esimerkiksi päästä asiakastietoihin, ja näet, huomaako puolustuksesi sen ja pysäyttääkö se hyökkäyksen.

Hyökkäyssimulaatiot

Purple Team -harjoitukset

Hyökkääjämme ja puolustajasi työskentelevät rinnakkain: näytämme hyökkäystekniikan, tiimisi tarkistaa, näkeekö se sen, ja valvonnan aukot suljetaan saman tien.

Hyökkäyssimulaatiot

Käyttäjän manipuloinnin arviointi

Testaamme ihmisiä, emme koneita: tietojenkalasteluviestejä, puheluita ja pikaviestejä, joilla hyökkääjät hankkivat salasanoja. Saat tietää, kuinka moni työntekijä joutuisi harhaan johdetuksi ja mitä pitää kouluttaa.

Tekoäly, Web3 ja kryptografia

Tekoälyn ja LLM-sovellusten tietoturvatestaus

Jos tuotteessasi on chatbot tai muu tekoälymalli, selvitämme, voiko sen suostutella paljastamaan luottamuksellisia tietoja, rikkomaan omia sääntöjään tai toimimaan jonkun toisen puolesta.

Tekoäly, Web3 ja kryptografia

Älysopimusten auditointi

Ennen kuin älysopimus hallinnoi rahaa, etsimme sen koodista virheitä, joiden avulla joku voisi nostaa tai jäädyttää varat. Käyttöönoton jälkeen tällaisia virheitä ei voi korjata.

Tekoäly, Web3 ja kryptografia

Kryptografian katselmointi

Selvitämme, miten tuotteesi salaa tietoja ja suojaa avaimia: onko algoritmit valittu oikein ja käytetäänkö niitä oikein. Virhe tässä tekee salauksesta hyödyttömän.

Ohjelmat ja varmennus

Bug bounty -ohjelman hallinta

Bug bounty on ohjelma, jossa riippumattomat tutkijat etsivät haavoittuvuuksia tuotteestasi ja saavat palkkion jokaisesta löytämästään. Käynnistämme ja hoidamme tällaisen ohjelman puolestasi.

Ohjelmat ja varmennus

Haavoittuvuuksien ilmoitusohjelma (VDP)

Julkinen sivu ja menettely, jotka kertovat tutkijoille, miten he voivat ilmoittaa haavoittuvuudesta sinulle turvallisesti. Ilman niitä raportit katoavat tai saapuvat uhkausten muodossa. Rakennamme prosessin ja käsittelemme saapuvat raportit.

Ohjelmat ja varmennus

Jatkuva penetraatiotestaus

Yhden vuosittaisen testin sijaan testaamme tuotteesi jokaisen merkittävän muutoksen ympäri vuoden, jotta uusi haavoittuvuus ei odota löytämistään kuukausia.

Ohjelmat ja varmennus

Compliance-penetraatiotestaus

Penetraatiotesti, joka järjestetään niin, että auditoija, viranomainen tai suuri asiakas hyväksyy sen raportin: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Kiinnostavat palvelut

En ole vielä varma

Valitse tämä, jos et tiedä, minkä palvelun tarvitset. Kuvaile tehtävä omin sanoin, niin asiantuntija ehdottaa palvelua vastauksessaan.

Verkkosivuston tai tärkeimmän testattavan järjestelmän verkkotunnus tai URL-osoite, esimerkiksi app.example.com.

Mitä pitää testata, miksi juuri nyt ja onko määräaikaa tai compliance-vaatimusta. Ei salasanoja, avaimia eikä haavoittuvuuksien yksityiskohtia.

Vahvistukset

Älä lähetä tällä lomakkeella kirjautumistietoja, avaimia tai haavoittuvuuden yksityiskohtia. Suojatusta kanavasta sovitaan ensimmäisen vastauksen jälkeen.

Automaattinen väärinkäyttötarkistus