Kysymyksiä ja vastauksia

Mitä asiakkaat kysyvät ennen ensimmäistä toimeksiantoa. Jos kysymyksesi puuttuu, lähetä se pyyntölomakkeella.

Laillisuus ja lupa

Onko penetraatiotestaus laillista?

On, kun järjestelmän omistaja on antanut siihen kirjallisen luvan. Ilman lupaa samat toimet ovat rikos useimmissa oikeusjärjestelmissä. Siksi jokainen toimeksianto alkaa kirjallisesta testausluvasta ja laajuuden määrittelystä, ja siksi varmistamme, että allekirjoittajalla on valtuudet allekirjoittaa.

Kuka voi antaa luvan testiin?

Järjestelmän omistaja tai henkilö, jonka omistaja on valtuuttanut: yleensä yrityksen johtaja tai tietoturva- tai teknologiajohtaja, joka toimii yrityksen antaman valtuutuksen nojalla. Pyydämme vahvistuksen yrityksen virallisen kanavan kautta.

Järjestelmämme toimivat pilvipalveluntarjoajan alustalla. Kenen lupa tarvitaan?

Sinun lupasi siihen, mitä itse ylläpidät, ja palveluntarjoajan käytäntö sen alla olevalle alustalle. Suuret palveluntarjoajat julkaisevat testauskäytäntöjä, jotka sallivat omien resurssiesi testauksen ilman ennakkohyväksyntää ja luettelevat, mikä on kiellettyä. Tarkistamme voimassa olevan käytännön ennen jokaista toimeksiantoa.

Voitteko testata toimittajiemme järjestelmiä?

Vain toimittajan kirjallisella suostumuksella. Sopimuksesi toimittajan kanssa ei anna sinulle oikeutta antaa lupaa hyökkäykseen sen järjestelmiin, ellei sopimuksessa niin sanota.

Toimeksiannon kulku

Kuinka kauan toimeksianto kestää?

Se riippuu laajuudesta. Tarjouksessa ilmoitetaan testauspäivien määrä ja kalenteripäivämäärät; molemmista sovitaan ennen sopimuksen allekirjoittamista.

Häiritseekö testaus tuotantoa?

Testauksen säännöt määrittävät, mikä on sallittua: testausikkunat, pyyntöjen määrä aikayksikössä, poissuljetut tekniikat ja keskeytysehdot. Palvelunestotestausta ei koskaan tehdä, ellet pyydä sitä kirjallisesti. Jos havaitsemme epävakautta, keskeytämme testauksen ja soitamme yhteyshenkilöllesi.

Mitä tarvitsette meiltä?

Yhteyshenkilön, testitilit, järjestelmän kuvauksen ja mieluiten tuotantoa vastaavan ympäristön. Kunkin palvelun sivulla luetellaan, mitä kyseinen palvelu edellyttää.

Mitä tapahtuu, jos löydätte kriittisen haavoittuvuuden testin aikana?

Saat tiedon 24 tunnin kuluessa vahvistamisesta alussa sovitun suojatun kanavan kautta, ja siinä on riittävästi yksityiskohtia, jotta voit toimia. Emme odota loppuraporttia.

Tulokset

Mitä raportti sisältää?

Johdon yhteenvedon, laajuuden ja menetelmän, jokaisen havainnon todisteineen, toistamisen vaiheineen, CVSS 4.0 -vektoreineen, CWE-luokkineen ja korjauksineen, hyökkäyspolut sekä prioriteettijärjestykseen asetetun korjaussuunnitelman.

Sisältyykö hintaan uusintatestaus?

Sisältyy. Hintaan sisältyy yksi uusintatestaus jokaiselle havainnolle 60 päivän kuluessa raportin toimittamisesta. Sen jälkeen saat päivitetyn raportin ja testaustodistuksen.

Voimmeko näyttää tulokset asiakkaille ja auditoijille?

Testaustodistus on kirjoitettu juuri sitä varten: siinä kerrotaan, mitä testattiin, milloin, millä menetelmällä ja millä tuloksella, ilman teknisiä yksityiskohtia. Koko raportin voit jakaa harkintasi mukaan.

Tarkoittaako puhdas raportti, että olemme turvassa?

Ei. Testi näyttää laajuuteen kuuluvien järjestelmien tilan testausikkunan aikana sovitulla syvyydellä. Se pienentää riskiä ja osoittaa, mitä testattiin; se ei voi osoittaa, ettei haavoittuvuuksia ole. Järjestelmät muuttuvat jokaisen julkaisun myötä, ja siksi on olemassa uusintatestaus ja jatkuva testaus.

Autatteko korjauksissa?

Jokaiseen havaintoon kuuluu täsmällinen korjaus, ja tulosten läpikäynti on tarkoitettu teknisen tiimisi kysymyksille. Emme muuta järjestelmiäsi itse: testaavan osapuolen ei pidä olla sama kuin korjaavan.

Hinta ja sopimus

Onko verkkosivuston tarkastus todella maksuton?

On. Tarkastus ei maksa mitään, eikä myöskään raportti, jos haavoittuvuuksia ei löydy. Jos löydämme haavoittuvuuksia, saat maksutta tietää niiden määrän ja vakavuuden ja päätät, ostatko raportin. Sen hinta riippuu havaintojen määrästä ja vakavuudesta, ja se kerrotaan, ennen kuin teet päätöksen.

Mitä tapahtuu, jos emme osta raporttia?

Ei mitään. Et ole velkaa mitään, ja löytämämme pysyy luottamuksellisena: emme luovuta sitä kenellekään emmekä julkaise mitään. Jos havaitsemme merkkejä siitä, että verkkosivustolle on jo murtauduttu, ilmoitamme niistä sinulle heti ja maksutta.

Miten hinta määräytyy?

Laajuuden koon ja monimutkaisuuden, testauksen syvyyden ja annettujen käyttöoikeuksien perusteella. Laajuuden määrittelyn jälkeen saat kiinteän hinnan; se muuttuu vain, jos laajuus muuttuu.

Allekirjoitatteko salassapitosopimuksen (NDA)?

Kyllä. Salassapitosopimus allekirjoitetaan, ennen kuin kerrot meille mitään yksityiskohtia järjestelmistäsi.

Millä kielillä työskentelette?

Viestimme ja kirjoitamme raportit englanniksi ja venäjäksi. Pyynnön voi kirjoittaa millä tahansa tämän sivuston kielellä; vastaus tulee englanniksi tai venäjäksi. Raportin johdon yhteenveto on pyynnöstä saatavana myös toisella näistä kielistä.

Mitä tiedoillemme tapahtuu toimeksiannon jälkeen?

Työaineisto hävitetään 30 päivän kuluttua toimeksiannon päättymisestä. Raporttia säilytetään niin kauan kuin sopimuksessa sanotaan, minkä jälkeen se poistetaan.

Bug bounty

Miten bug bounty -alustanne toimii?

Omistajat julkaisevat ohjelmia ja ilmoittavat palkkiot osoitettuaan ensin asiakirjoilla, että järjestelmä on heidän. Tutkijat raportoivat haavoittuvuudet alustan kautta. Tutkimme jokaisen raportin ja maksamme palkkion. Provisiomme on 20 % jokaisesta palkkiosta, ja sen maksaa omistaja.

Mitä eroa on penetraatiotestillä ja bug bountylla?

Penetraatiotesti on sopimuksella tilatun tiimin aikarajattu arviointi sovitussa laajuudessa, ja sen raportti kattaa kaiken testatun. Bug bounty on toistaiseksi jatkuva ohjelma, jossa riippumattomat tutkijat saavat palkkion pätevistä havainnoista. Ensimmäinen antaa varmuuden tietyllä hetkellä, jälkimmäinen paljastaa haavoittuvuuksia jatkuvasti.

Olemmeko valmiita julkiseen bug bounty -ohjelmaan?

Jos penetraatiotestiä ei ole tehty, ette ole. Aloita testillä ja yksityisellä ohjelmalla. Jos julkinen ohjelma käynnistetään testaamattomalle laajuudelle, se maksaa suuria palkkioita havainnoista, jotka kiinteähintainen arviointi olisi tuottanut.

Joku on lähettänyt meille haavoittuvuusraportin ja pyytää rahaa. Mitä teemme?

Älä maksa painostuksen alla äläkä uhkaile. Kuittaa raportti vastaanotetuksi, pyydä tekniset yksityiskohdat ja varmista väite. Voimme varmistaa raportin, arvioida sen vakavuuden ja auttaa sinua vastaamaan: lähetä pyyntö lomakkeella ja mainitse, että raportti odottaa vastausta.

Pyyntö

Kerro, mitä pitää testata

  • Verkkosivuston tarkastus maksutta
  • Vastaus 1 työpäivän kuluessa
  • NDA ennen teknisiä yksityiskohtia
  • Kiinteä hinta maksullisissa toimeksiannoissa
  • Ei sitoumuksia

Pyydä arviointia

Kuvaile järjestelmät ja tavoite. Asiakaspäällikkö vastaa 1 työpäivän kuluessa, esittää tarkentavia kysymyksiä ja kertoo seuraavan vaiheen.

Kenelle vastaamme

Vastaamme tähän osoitteeseen, ellet valitse toista kanavaa.

Yksityinen elinkeinonharjoittaja kirjoittaa oman nimensä.

Toivottu yhteyskanava
Mitä arvioidaan
Kiinnostavat palvelut

Valitse kaikki sopivat.

Maksuton tarkastus

Tarkastamme verkkosivustosi maksutta

Jos emme löydä ongelmia, saat myös raportin maksutta. Maksat raportista vain, jos löydämme ongelmia, ja sen hinta riippuu niiden määrästä ja vakavuudesta.

Maksuttoman verkkosivuston tietoturvatarkastuksen ehdot

Sovellusten tietoturva

Infrastruktuuri ja pilvi

Hyökkäyssimulaatiot

Tekoäly, Web3 ja kryptografia

Ohjelmat ja varmennus

Sovellusten tietoturva

Maksuton verkkosivuston tietoturvatarkastus

Tarkastelemme verkkosivustoasi ulkopuolelta samalla tavalla kuin hyökkääjä ja tarkastamme, voiko sille murtautua: heikot asetukset, vanhentuneet ohjelmistot, näkyvillä olevat tiedostot, turvattomat lomakkeet. Tarkastus on maksuton.

Sovellusten tietoturva

Verkkosovellusten penetraatiotestaus

Yritämme murtautua verkkosovellukseesi niin kuin todellinen hyökkääjä: kirjautua muiden ihmisten tileille, lukea muiden asiakkaiden tietoja, muuttaa hintoja tai tilauksia. Saat tietää, mikä on mahdollista, ennen kuin rikolliset saavat sen selville.

Sovellusten tietoturva

API-tietoturvatestaus

API-rajapinta on kanava, jonka kautta sovelluksesi, verkkosivustosi ja kumppanisi vaihtavat tietoja palvelimiesi kanssa. Testaamme, voiko kukaan sen kautta lukea tai muuttaa tietoja, jotka eivät kuulu hänelle.

Sovellusten tietoturva

Mobiilisovellusten penetraatiotestaus

Tutkimme iOS- tai Android-sovelluksesi ja sen taustalla olevat palvelimet: mitä sovellus säilyttää puhelimessa, mitä siitä voidaan kaivaa esiin ja voiko sen pyyntöjä peukaloida.

Sovellusten tietoturva

Lähdekoodin tietoturvakatselmointi

Asiantuntijamme lukevat tuotteesi lähdekoodin ja löytävät virheet, jotka johtavat murtoon, myös ne, joita ei näe ulkopuolelta.

Infrastruktuuri ja pilvi

Pilven ja Kubernetesin tietoturva-arviointi

Selvitämme, miten pilviympäristösi (AWS, Azure, Google Cloud, Kubernetes) on määritetty: kenellä on pääsy mihinkin, mitkä tiedot ovat avoimia internetiin ja kuinka pitkälle hyökkääjä pääsee ensimmäisen virheen jälkeen.

Infrastruktuuri ja pilvi

Infrastruktuurin penetraatiotestaus

Testaamme palvelimesi ja toimistoverkkosi ulkoa ja sisältä: pääseekö hyökkääjä sisään ja ulottuuko hän sen jälkeen kirjanpitojärjestelmään, sähköpostiin tai varmuuskopioihin.

Infrastruktuuri ja pilvi

Ulkoisen hyökkäyspinnan arviointi

Löydämme kaiken, mitä yrityksestäsi näkyy internetiin, myös sen, mikä on unohtunut: vanhat verkkosivustot, testipalvelimet, vuotaneet salasanat. Sitten näytämme, mihin niistä voi hyökätä.

Infrastruktuuri ja pilvi

CI/CD:n ja toimitusketjun tietoturva

Selvitämme reitin, jonka koodisi kulkee kehittäjältä asiakkaalle: koontipalvelimet, kolmansien osapuolten kirjastot, pääsyavaimet. Se, joka hallitsee tätä reittiä, hallitsee tuotettasi.

Hyökkäyssimulaatiot

Red Team -operaatiot

Täysimittainen harjoitus. Tiimimme toimii kuin todellinen hyökkääjä, jolla on tavoite, esimerkiksi päästä asiakastietoihin, ja näet, huomaako puolustuksesi sen ja pysäyttääkö se hyökkäyksen.

Hyökkäyssimulaatiot

Purple Team -harjoitukset

Hyökkääjämme ja puolustajasi työskentelevät rinnakkain: näytämme hyökkäystekniikan, tiimisi tarkistaa, näkeekö se sen, ja valvonnan aukot suljetaan saman tien.

Hyökkäyssimulaatiot

Käyttäjän manipuloinnin arviointi

Testaamme ihmisiä, emme koneita: tietojenkalasteluviestejä, puheluita ja pikaviestejä, joilla hyökkääjät hankkivat salasanoja. Saat tietää, kuinka moni työntekijä joutuisi harhaan johdetuksi ja mitä pitää kouluttaa.

Tekoäly, Web3 ja kryptografia

Tekoälyn ja LLM-sovellusten tietoturvatestaus

Jos tuotteessasi on chatbot tai muu tekoälymalli, selvitämme, voiko sen suostutella paljastamaan luottamuksellisia tietoja, rikkomaan omia sääntöjään tai toimimaan jonkun toisen puolesta.

Tekoäly, Web3 ja kryptografia

Älysopimusten auditointi

Ennen kuin älysopimus hallinnoi rahaa, etsimme sen koodista virheitä, joiden avulla joku voisi nostaa tai jäädyttää varat. Käyttöönoton jälkeen tällaisia virheitä ei voi korjata.

Tekoäly, Web3 ja kryptografia

Kryptografian katselmointi

Selvitämme, miten tuotteesi salaa tietoja ja suojaa avaimia: onko algoritmit valittu oikein ja käytetäänkö niitä oikein. Virhe tässä tekee salauksesta hyödyttömän.

Ohjelmat ja varmennus

Bug bounty -ohjelman hallinta

Bug bounty on ohjelma, jossa riippumattomat tutkijat etsivät haavoittuvuuksia tuotteestasi ja saavat palkkion jokaisesta löytämästään. Käynnistämme ja hoidamme tällaisen ohjelman puolestasi.

Ohjelmat ja varmennus

Haavoittuvuuksien ilmoitusohjelma (VDP)

Julkinen sivu ja menettely, jotka kertovat tutkijoille, miten he voivat ilmoittaa haavoittuvuudesta sinulle turvallisesti. Ilman niitä raportit katoavat tai saapuvat uhkausten muodossa. Rakennamme prosessin ja käsittelemme saapuvat raportit.

Ohjelmat ja varmennus

Jatkuva penetraatiotestaus

Yhden vuosittaisen testin sijaan testaamme tuotteesi jokaisen merkittävän muutoksen ympäri vuoden, jotta uusi haavoittuvuus ei odota löytämistään kuukausia.

Ohjelmat ja varmennus

Compliance-penetraatiotestaus

Penetraatiotesti, joka järjestetään niin, että auditoija, viranomainen tai suuri asiakas hyväksyy sen raportin: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Kiinnostavat palvelut

En ole vielä varma

Valitse tämä, jos et tiedä, minkä palvelun tarvitset. Kuvaile tehtävä omin sanoin, niin asiantuntija ehdottaa palvelua vastauksessaan.

Verkkosivuston tai tärkeimmän testattavan järjestelmän verkkotunnus tai URL-osoite, esimerkiksi app.example.com.

Mitä pitää testata, miksi juuri nyt ja onko määräaikaa tai compliance-vaatimusta. Ei salasanoja, avaimia eikä haavoittuvuuksien yksityiskohtia.

Vahvistukset

Älä lähetä tällä lomakkeella kirjautumistietoja, avaimia tai haavoittuvuuden yksityiskohtia. Suojatusta kanavasta sovitaan ensimmäisen vastauksen jälkeen.

Automaattinen väärinkäyttötarkistus