Kysymyksiä ja vastauksia
Mitä asiakkaat kysyvät ennen ensimmäistä toimeksiantoa. Jos kysymyksesi puuttuu, lähetä se pyyntölomakkeella.
Laillisuus ja lupa
Onko penetraatiotestaus laillista?
On, kun järjestelmän omistaja on antanut siihen kirjallisen luvan. Ilman lupaa samat toimet ovat rikos useimmissa oikeusjärjestelmissä. Siksi jokainen toimeksianto alkaa kirjallisesta testausluvasta ja laajuuden määrittelystä, ja siksi varmistamme, että allekirjoittajalla on valtuudet allekirjoittaa.
Kuka voi antaa luvan testiin?
Järjestelmän omistaja tai henkilö, jonka omistaja on valtuuttanut: yleensä yrityksen johtaja tai tietoturva- tai teknologiajohtaja, joka toimii yrityksen antaman valtuutuksen nojalla. Pyydämme vahvistuksen yrityksen virallisen kanavan kautta.
Järjestelmämme toimivat pilvipalveluntarjoajan alustalla. Kenen lupa tarvitaan?
Sinun lupasi siihen, mitä itse ylläpidät, ja palveluntarjoajan käytäntö sen alla olevalle alustalle. Suuret palveluntarjoajat julkaisevat testauskäytäntöjä, jotka sallivat omien resurssiesi testauksen ilman ennakkohyväksyntää ja luettelevat, mikä on kiellettyä. Tarkistamme voimassa olevan käytännön ennen jokaista toimeksiantoa.
Voitteko testata toimittajiemme järjestelmiä?
Vain toimittajan kirjallisella suostumuksella. Sopimuksesi toimittajan kanssa ei anna sinulle oikeutta antaa lupaa hyökkäykseen sen järjestelmiin, ellei sopimuksessa niin sanota.
Toimeksiannon kulku
Kuinka kauan toimeksianto kestää?
Se riippuu laajuudesta. Tarjouksessa ilmoitetaan testauspäivien määrä ja kalenteripäivämäärät; molemmista sovitaan ennen sopimuksen allekirjoittamista.
Häiritseekö testaus tuotantoa?
Testauksen säännöt määrittävät, mikä on sallittua: testausikkunat, pyyntöjen määrä aikayksikössä, poissuljetut tekniikat ja keskeytysehdot. Palvelunestotestausta ei koskaan tehdä, ellet pyydä sitä kirjallisesti. Jos havaitsemme epävakautta, keskeytämme testauksen ja soitamme yhteyshenkilöllesi.
Mitä tarvitsette meiltä?
Yhteyshenkilön, testitilit, järjestelmän kuvauksen ja mieluiten tuotantoa vastaavan ympäristön. Kunkin palvelun sivulla luetellaan, mitä kyseinen palvelu edellyttää.
Mitä tapahtuu, jos löydätte kriittisen haavoittuvuuden testin aikana?
Saat tiedon 24 tunnin kuluessa vahvistamisesta alussa sovitun suojatun kanavan kautta, ja siinä on riittävästi yksityiskohtia, jotta voit toimia. Emme odota loppuraporttia.
Tulokset
Mitä raportti sisältää?
Johdon yhteenvedon, laajuuden ja menetelmän, jokaisen havainnon todisteineen, toistamisen vaiheineen, CVSS 4.0 -vektoreineen, CWE-luokkineen ja korjauksineen, hyökkäyspolut sekä prioriteettijärjestykseen asetetun korjaussuunnitelman.
Sisältyykö hintaan uusintatestaus?
Sisältyy. Hintaan sisältyy yksi uusintatestaus jokaiselle havainnolle 60 päivän kuluessa raportin toimittamisesta. Sen jälkeen saat päivitetyn raportin ja testaustodistuksen.
Voimmeko näyttää tulokset asiakkaille ja auditoijille?
Testaustodistus on kirjoitettu juuri sitä varten: siinä kerrotaan, mitä testattiin, milloin, millä menetelmällä ja millä tuloksella, ilman teknisiä yksityiskohtia. Koko raportin voit jakaa harkintasi mukaan.
Tarkoittaako puhdas raportti, että olemme turvassa?
Ei. Testi näyttää laajuuteen kuuluvien järjestelmien tilan testausikkunan aikana sovitulla syvyydellä. Se pienentää riskiä ja osoittaa, mitä testattiin; se ei voi osoittaa, ettei haavoittuvuuksia ole. Järjestelmät muuttuvat jokaisen julkaisun myötä, ja siksi on olemassa uusintatestaus ja jatkuva testaus.
Autatteko korjauksissa?
Jokaiseen havaintoon kuuluu täsmällinen korjaus, ja tulosten läpikäynti on tarkoitettu teknisen tiimisi kysymyksille. Emme muuta järjestelmiäsi itse: testaavan osapuolen ei pidä olla sama kuin korjaavan.
Hinta ja sopimus
Onko verkkosivuston tarkastus todella maksuton?
On. Tarkastus ei maksa mitään, eikä myöskään raportti, jos haavoittuvuuksia ei löydy. Jos löydämme haavoittuvuuksia, saat maksutta tietää niiden määrän ja vakavuuden ja päätät, ostatko raportin. Sen hinta riippuu havaintojen määrästä ja vakavuudesta, ja se kerrotaan, ennen kuin teet päätöksen.
Mitä tapahtuu, jos emme osta raporttia?
Ei mitään. Et ole velkaa mitään, ja löytämämme pysyy luottamuksellisena: emme luovuta sitä kenellekään emmekä julkaise mitään. Jos havaitsemme merkkejä siitä, että verkkosivustolle on jo murtauduttu, ilmoitamme niistä sinulle heti ja maksutta.
Miten hinta määräytyy?
Laajuuden koon ja monimutkaisuuden, testauksen syvyyden ja annettujen käyttöoikeuksien perusteella. Laajuuden määrittelyn jälkeen saat kiinteän hinnan; se muuttuu vain, jos laajuus muuttuu.
Allekirjoitatteko salassapitosopimuksen (NDA)?
Kyllä. Salassapitosopimus allekirjoitetaan, ennen kuin kerrot meille mitään yksityiskohtia järjestelmistäsi.
Millä kielillä työskentelette?
Viestimme ja kirjoitamme raportit englanniksi ja venäjäksi. Pyynnön voi kirjoittaa millä tahansa tämän sivuston kielellä; vastaus tulee englanniksi tai venäjäksi. Raportin johdon yhteenveto on pyynnöstä saatavana myös toisella näistä kielistä.
Mitä tiedoillemme tapahtuu toimeksiannon jälkeen?
Työaineisto hävitetään 30 päivän kuluttua toimeksiannon päättymisestä. Raporttia säilytetään niin kauan kuin sopimuksessa sanotaan, minkä jälkeen se poistetaan.
Bug bounty
Miten bug bounty -alustanne toimii?
Omistajat julkaisevat ohjelmia ja ilmoittavat palkkiot osoitettuaan ensin asiakirjoilla, että järjestelmä on heidän. Tutkijat raportoivat haavoittuvuudet alustan kautta. Tutkimme jokaisen raportin ja maksamme palkkion. Provisiomme on 20 % jokaisesta palkkiosta, ja sen maksaa omistaja.
Mitä eroa on penetraatiotestillä ja bug bountylla?
Penetraatiotesti on sopimuksella tilatun tiimin aikarajattu arviointi sovitussa laajuudessa, ja sen raportti kattaa kaiken testatun. Bug bounty on toistaiseksi jatkuva ohjelma, jossa riippumattomat tutkijat saavat palkkion pätevistä havainnoista. Ensimmäinen antaa varmuuden tietyllä hetkellä, jälkimmäinen paljastaa haavoittuvuuksia jatkuvasti.
Olemmeko valmiita julkiseen bug bounty -ohjelmaan?
Jos penetraatiotestiä ei ole tehty, ette ole. Aloita testillä ja yksityisellä ohjelmalla. Jos julkinen ohjelma käynnistetään testaamattomalle laajuudelle, se maksaa suuria palkkioita havainnoista, jotka kiinteähintainen arviointi olisi tuottanut.
Joku on lähettänyt meille haavoittuvuusraportin ja pyytää rahaa. Mitä teemme?
Älä maksa painostuksen alla äläkä uhkaile. Kuittaa raportti vastaanotetuksi, pyydä tekniset yksityiskohdat ja varmista väite. Voimme varmistaa raportin, arvioida sen vakavuuden ja auttaa sinua vastaamaan: lähetä pyyntö lomakkeella ja mainitse, että raportti odottaa vastausta.
Pyyntö
Kerro, mitä pitää testata
- Verkkosivuston tarkastus maksutta
- Vastaus 1 työpäivän kuluessa
- NDA ennen teknisiä yksityiskohtia
- Kiinteä hinta maksullisissa toimeksiannoissa
- Ei sitoumuksia
Pyyntö vastaanotettu
Viite
Säilytä viite: mainitsemme sen kaikessa myöhemmässä viestinnässä kanssasi.
Mitä seuraavaksi tapahtuu
- Asiakaspäällikkö käy pyynnön läpi ja vastaa 1 työpäivän kuluessa.
- Sovimme laajuudesta, testauksen säännöistä ja arkaluonteisen aineiston suojatusta kanavasta.
- Saat tarjouksen, jossa on menetelmä, aikataulu ja kiinteä hinta. Maksutonta verkkosivuston tarkastusta varten saat allekirjoitettavaksi luvan.
Emme koskaan pyydä ensimmäisessä vastauksessa maksua, salasanoja tai etäyhteyttä.