Klausimai ir atsakymai

Ko klientai klausia prieš pirmąjį projektą. Jei jūsų klausimo čia nėra, atsiųskite jį užklausos forma.

Teisėtumas ir leidimas

Ar įsilaužimų testavimas teisėtas?

Taip, jei sistemos savininkas tam davė rašytinį leidimą. Be leidimo tie patys veiksmai daugumoje jurisdikcijų yra nusikalstama veika. Todėl kiekvienas projektas prasideda rašytiniu leidimu ir apimtimi, o mes patikriname, ar pasirašantis asmuo turi teisę pasirašyti.

Kas gali leisti atlikti testą?

Sistemos savininkas arba jo įgaliotas asmuo: paprastai direktorius arba saugumo ar technologijų vadovas, veikiantis pagal įmonės suteiktą įgaliojimą. Patvirtinimo prašome oficialiu įmonės kanalu.

Mūsų sistemos veikia pas debesijos paslaugų teikėją. Kieno leidimo reikia?

Jūsų – tam, ką valdote patys, o po jomis esančiai platformai taikoma paslaugų teikėjo politika. Didieji paslaugų teikėjai skelbia testavimo politikas, kurios leidžia testuoti jūsų pačių išteklius be išankstinio pritarimo, ir išvardija, kas draudžiama. Prieš kiekvieną projektą patikriname galiojančią politiką.

Ar galite testuoti mūsų tiekėjų sistemas?

Tik su rašytiniu tiekėjo sutikimu. Jūsų sutartis su tiekėju nesuteikia jums teisės leisti atakuoti jo sistemas, nebent tai joje nurodyta.

Projekto eiga

Kiek trunka projektas?

Tai priklauso nuo apimties. Pasiūlyme nurodomas testavimo dienų skaičius ir kalendorinės datos; abu suderinami prieš pasirašant sutartį.

Ar testavimas sutrikdys gamybinės aplinkos veikimą?

Kas leidžiama, apibrėžia testavimo taisyklės: testavimo langai, užklausų dažnis, neleidžiamos technikos ir sustabdymo sąlygos. Paslaugos trikdymo (DoS) testų niekada neatliekame, nebent to paprašote raštu. Pastebėję nestabilumą, sustojame ir skambiname jūsų kontaktiniam asmeniui.

Ko jums reikia iš mūsų?

Kontaktinio asmens, testinių paskyrų, sistemos aprašymo ir, geriausia, aplinkos, atitinkančios gamybinę. Kiekvienos paslaugos puslapyje išvardyta, ko reikia tai paslaugai.

Kas vyksta, kai testuodami randate kritinį pažeidžiamumą?

Pradžioje suderintu saugiu kanalu jus informuojame per 24 valandas nuo patvirtinimo ir pateikiame pakankamai detalių, kad galėtumėte imtis veiksmų. Galutinės ataskaitos nelaukiame.

Rezultatai

Ką apima ataskaita?

Santrauką vadovams, apimtį ir metodą, kiekvieną radinį su įrodymais, atkūrimo žingsniais, CVSS 4.0 vektoriumi, CWE klase ir pataisymu, atakos kelius ir šalinimo planą, surikiuotą pagal prioritetą.

Ar pakartotinis testavimas įskaičiuotas?

Taip. Įskaičiuotas vienas pakartotinis kiekvieno radinio testavimas per 60 dienų nuo ataskaitos pateikimo. Po jo gaunate atnaujintą ataskaitą ir patvirtinimo raštą.

Ar galime parodyti rezultatus klientams ir auditoriams?

Patvirtinimo raštas parašytas būtent tam: jame nurodyta, kas testuota, kada, kokiu metodu ir koks rezultatas, be techninių detalių. Visa ataskaita priklauso jums, ir ja galite dalytis savo nuožiūra.

Ar ataskaita be radinių reiškia, kad esame saugūs?

Ne. Testas parodo į apimtį patenkančių sistemų būklę testavimo lango metu, suderintu gyliu. Jis sumažina riziką ir įrodo, kas buvo patikrinta; jis negali įrodyti, kad pažeidžiamumų nėra. Sistemos keičiasi su kiekviena nauja versija, todėl ir yra pakartotinis bei nuolatinis testavimas.

Ar padedate ištaisyti pažeidžiamumus?

Kiekvienam radiniui pateikiamas konkretus pataisymas, o rezultatų aptarimo pokalbis skirtas jūsų inžinierių klausimams. Patys jūsų sistemų nekeičiame: tas, kas testuoja, neturėtų būti tas, kas taiso.

Kaina ir sutartis

Ar svetainės patikra tikrai nemokama?

Taip. Patikra nieko nekainuoja, kaip ir ataskaita, jei pažeidžiamumų nerandame. Jei randame pažeidžiamumų, jų skaičių ir pavojingumą sužinote nemokamai ir sprendžiate, ar pirkti ataskaitą. Jos kaina priklauso nuo radinių skaičiaus ir pavojingumo ir nurodoma prieš jums priimant sprendimą.

Kas bus, jei ataskaitos nepirksime?

Nieko. Nieko mums nesate skolingi, o tai, ką radome, lieka konfidencialu: niekam to neperduodame ir nieko neskelbiame. Apie požymius, kad į svetainę jau įsilaužta, pranešame jums nedelsdami ir nemokamai.

Kaip nustatoma kaina?

Pagal apimties dydį ir sudėtingumą, testavimo gylį ir suteiktą prieigą. Nustatę apimtį, pateikiame fiksuotą kainą; ji keičiasi tik pasikeitus apimčiai.

Ar pasirašote konfidencialumo sutartį (NDA)?

Taip. NDA pasirašome prieš jums pateikiant bet kokias detales apie savo sistemas.

Kokiomis kalbomis dirbate?

Susirašinėjame ir ataskaitas rašome anglų ir rusų kalbomis. Užklausą galima parašyti bet kuria šios svetainės kalba; atsakome anglų arba rusų kalba. Paprašius galima gauti ataskaitos santrauką vadovams antrąja kalba.

Kas nutinka mūsų duomenims po projekto?

Darbinius duomenis sunaikiname praėjus 30 dienų nuo projekto užbaigimo. Ataskaita saugoma tiek, kiek numatyta sutartyje, tada ištrinama.

Bug bounty

Kaip veikia jūsų „bug bounty“ platforma?

Savininkai, dokumentais patvirtinę, kad sistema yra jų, skelbia programas ir nurodo atlygius. Tyrėjai praneša apie pažeidžiamumus per platformą. Išnagrinėjame kiekvieną pranešimą ir išmokame atlygį. Mūsų komisinis mokestis – 20 % kiekvieno atlygio, jį moka savininkas.

Kuo įsilaužimų testas skiriasi nuo „bug bounty“?

Įsilaužimų testas – tai laiko ribotas vertinimas, kurį pagal suderintą apimtį atlieka samdoma komanda; ataskaitoje aprašoma viskas, kas testuota. „Bug bounty“ – tai neterminuota programa, kurioje nepriklausomi tyrėjai gauna atlygį už pagrįstus radinius. Pirmasis suteikia saugumo užtikrinimą tam tikru momentu, antroji leidžia nuolat aptikti pažeidžiamumus.

Ar esame pasirengę viešai „bug bounty“ programai?

Jei įsilaužimų testo dar nebuvo, ne. Pradėkite nuo testo ir privačios programos. Viešai paleista programa netestuotai apimčiai moka didelius atlygius už radinius, kuriuos būtų pateikęs fiksuotos kainos vertinimas.

Kažkas atsiuntė mums pranešimą apie pažeidžiamumą ir prašo pinigų. Ką daryti?

Nemokėkite spaudžiami ir negrasinkite. Patvirtinkite pranešimo gavimą, paprašykite techninių detalių ir patikrinkite teiginį. Galime patikrinti pranešimą, įvertinti jo pavojingumą ir padėti jums atsakyti: pateikite užklausą per formą ir nurodykite, kad pranešimas laukia atsakymo.

Užklausa

Papasakokite, ką reikia testuoti

  • Svetainės patikra nemokama
  • Atsakymas per 1 darbo dieną
  • NDA prieš bet kokias technines detales
  • Fiksuota mokamų projektų kaina
  • Jokių įsipareigojimų

Užklausa dėl vertinimo

Aprašykite sistemas ir tikslą. Vadybininkas atsakys per 1 darbo dieną: užduos patikslinančių klausimų ir pasiūlys kitą žingsnį.

Kam atsakyti

Atsakysime šiuo adresu, jei nepasirinksite kito kanalo.

Individualus verslininkas įrašo savo vardą ir pavardę.

Pageidaujamas ryšio kanalas
Ką vertinti
Dominančios paslaugos

Pasirinkite visas tinkamas.

Nemokama patikra

Jūsų svetainę patikriname nemokamai

Jei problemų nerandame, ataskaitą taip pat gaunate nemokamai. Už ataskaitą mokate tik tada, kai randame problemų, o jos kaina priklauso nuo jų skaičiaus ir pavojingumo.

Nemokamos svetainės saugumo patikros sąlygos

Taikomųjų programų saugumas

Infrastruktūra ir debesija

Priešininko imitavimas

DI, Web3 ir kriptografija

Programos ir saugumo užtikrinimas

Taikomųjų programų saugumas

Nemokama svetainės saugumo patikra

Į jūsų svetainę žiūrime iš išorės, kaip į ją žiūri užpuolikas, ir tikriname, ar į ją galima įsilaužti: ieškome silpnų nustatymų, pasenusios programinės įrangos, viešai pasiekiamų failų, nesaugių formų. Patikra nemokama.

Taikomųjų programų saugumas

Žiniatinklio programų įsilaužimų testavimas

Bandome įsilaužti į jūsų žiniatinklio programą taip, kaip tai darytų tikras užpuolikas: prisijungti prie kitų žmonių paskyrų, perskaityti kitų klientų duomenis, pakeisti kainas ar užsakymus. Sužinote, kas įmanoma, anksčiau nei nusikaltėliai.

Taikomųjų programų saugumas

API saugumo testavimas

API – tai kanalas, kuriuo jūsų programėlė, svetainė ir partneriai keičiasi duomenimis su jūsų serveriais. Tikriname, ar niekas negali juo pasinaudoti ir perskaityti ar pakeisti ne savo duomenų.

Taikomųjų programų saugumas

Mobiliųjų programėlių įsilaužimų testavimas

Tiriame jūsų „iOS“ ar „Android“ programėlę ir už jos esančius serverius: ką programėlė laiko telefone, ką iš jos galima išgauti ir ar galima suklastoti jos užklausas.

Taikomųjų programų saugumas

Kodo saugumo peržiūra

Mūsų specialistai skaito jūsų produkto pirminį kodą ir randa klaidas, dėl kurių galima įsilaužti, taip pat tas, kurių iš išorės nematyti.

Infrastruktūra ir debesija

Debesijos ir „Kubernetes“ saugumo vertinimas

Tikriname, kaip sukonfigūruota jūsų debesija („AWS“, „Azure“, „Google Cloud“, „Kubernetes“): kas prie ko turi prieigą, kurie duomenys atviri internetui ir kaip toli užpuolikas nueina po pirmosios klaidos.

Infrastruktūra ir debesija

Infrastruktūros įsilaužimų testavimas

Testuojame jūsų serverius ir biuro tinklą iš išorės ir iš vidaus: ar užpuolikas gali patekti į vidų, o patekęs – pasiekti apskaitos sistemą, paštą ar atsargines kopijas.

Infrastruktūra ir debesija

Išorinio atakos paviršiaus vertinimas

Randame viską, ką jūsų įmonė atveria internetui, įskaitant tai, kas pamiršta: senas svetaines, testinius serverius, nutekėjusius slaptažodžius. Tada parodome, ką iš to galima atakuoti.

Infrastruktūra ir debesija

CI/CD ir tiekimo grandinės saugumas

Tikriname kelią, kuriuo jūsų kodas keliauja nuo kūrėjo iki kliento: kompiliavimo serverius, trečiųjų šalių bibliotekas, prieigos raktus. Kas valdo šį kelią, tas valdo ir jūsų produktą.

Priešininko imitavimas

„Red Team“ operacijos

Didelio masto pratybos. Mūsų komanda vaidina tikrą užpuoliką, turintį tikslą, pavyzdžiui, pasiekti klientų duomenis, o jūs matote, ar jūsų gynyba jį pastebi ir sustabdo.

Priešininko imitavimas

„Purple Team“ pratybos

Mūsų atakuojančioji komanda ir jūsų gynėjai dirba kartu: parodome atakos techniką, jūsų komanda tikrina, ar ją mato, o stebėsenos trūkumai pašalinami vietoje.

Priešininko imitavimas

Socialinės inžinerijos vertinimas

Testuojame žmones, o ne mašinas: apgaulingus el. laiškus, skambučius ir žinutes, kuriais užpuolikai išvilioja slaptažodžius. Sužinote, kiek darbuotojų būtų apgauti ir ko reikia juos mokyti.

DI, Web3 ir kriptografija

DI ir LLM saugumo testavimas

Jei jūsų produkte yra pokalbių robotas ar kitas DI modelis, tikriname, ar jį galima įkalbėti atskleisti konfidencialius duomenis, pažeisti savo paties taisykles ar veikti kieno nors kito vardu.

DI, Web3 ir kriptografija

Išmaniųjų sutarčių auditas

Kol išmaniojoje sutartyje dar nelaikomi pinigai, ieškome jos kodo klaidų, kurios leistų kam nors išsiimti ar įšaldyti lėšas. Po diegimo tokių klaidų ištaisyti nebegalima.

DI, Web3 ir kriptografija

Kriptografijos peržiūra

Tikriname, kaip jūsų produktas šifruoja duomenis ir saugo raktus: ar pasirinkti tinkami algoritmai ir ar jie taikomi teisingai. Klaida čia padaro šifravimą beverčiu.

Programos ir saugumo užtikrinimas

„Bug bounty“ programos valdymas

„Bug bounty“ programoje nepriklausomi tyrėjai ieško pažeidžiamumų jūsų produkte ir gauna atlygį už kiekvieną rastą pažeidžiamumą. Tokią programą jums paleidžiame ir valdome.

Programos ir saugumo užtikrinimas

Pažeidžiamumų atskleidimo programa (VDP)

Viešas puslapis ir tvarka, kurie tyrėjams paaiškina, kaip saugiai pranešti jums apie pažeidžiamumą. Be jų pranešimai pasimeta arba ateina kaip grasinimai. Sukuriame šį procesą ir tvarkome gaunamus pranešimus.

Programos ir saugumo užtikrinimas

Nuolatinis įsilaužimų testavimas

Užuot testavę kartą per metus, visus metus testuojame kiekvieną reikšmingą jūsų produkto pakeitimą, kad naujas pažeidžiamumas nelauktų mėnesių, kol bus rastas.

Programos ir saugumo užtikrinimas

Įsilaužimų testavimas pagal atitikties reikalavimus

Įsilaužimų testas, organizuojamas taip, kad jo ataskaitą priimtų auditorius, reguliuotojas ar didelis klientas: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Dominančios paslaugos

Dar nežinau

Pasirinkite šį variantą, jei nežinote, kokios paslaugos jums reikia. Aprašykite užduotį savais žodžiais, o specialistas atsakyme pasiūlys paslaugą.

Svetainės arba pagrindinės testuojamos sistemos domenas arba URL, pavyzdžiui, app.example.com.

Ką reikia testuoti, kodėl dabar, ar yra terminas arba atitikties reikalavimas. Nenurodykite slaptažodžių, raktų ar pažeidžiamumų detalių.

Patvirtinimai

Per šią formą nesiųskite prisijungimo duomenų, raktų ar pažeidžiamumo detalių. Dėl saugaus kanalo susitarsime po pirmojo atsakymo.

Automatinė apsaugos nuo piktnaudžiavimo patikra