Klausimai ir atsakymai
Ko klientai klausia prieš pirmąjį projektą. Jei jūsų klausimo čia nėra, atsiųskite jį užklausos forma.
Teisėtumas ir leidimas
Ar įsilaužimų testavimas teisėtas?
Taip, jei sistemos savininkas tam davė rašytinį leidimą. Be leidimo tie patys veiksmai daugumoje jurisdikcijų yra nusikalstama veika. Todėl kiekvienas projektas prasideda rašytiniu leidimu ir apimtimi, o mes patikriname, ar pasirašantis asmuo turi teisę pasirašyti.
Kas gali leisti atlikti testą?
Sistemos savininkas arba jo įgaliotas asmuo: paprastai direktorius arba saugumo ar technologijų vadovas, veikiantis pagal įmonės suteiktą įgaliojimą. Patvirtinimo prašome oficialiu įmonės kanalu.
Mūsų sistemos veikia pas debesijos paslaugų teikėją. Kieno leidimo reikia?
Jūsų – tam, ką valdote patys, o po jomis esančiai platformai taikoma paslaugų teikėjo politika. Didieji paslaugų teikėjai skelbia testavimo politikas, kurios leidžia testuoti jūsų pačių išteklius be išankstinio pritarimo, ir išvardija, kas draudžiama. Prieš kiekvieną projektą patikriname galiojančią politiką.
Ar galite testuoti mūsų tiekėjų sistemas?
Tik su rašytiniu tiekėjo sutikimu. Jūsų sutartis su tiekėju nesuteikia jums teisės leisti atakuoti jo sistemas, nebent tai joje nurodyta.
Projekto eiga
Kiek trunka projektas?
Tai priklauso nuo apimties. Pasiūlyme nurodomas testavimo dienų skaičius ir kalendorinės datos; abu suderinami prieš pasirašant sutartį.
Ar testavimas sutrikdys gamybinės aplinkos veikimą?
Kas leidžiama, apibrėžia testavimo taisyklės: testavimo langai, užklausų dažnis, neleidžiamos technikos ir sustabdymo sąlygos. Paslaugos trikdymo (DoS) testų niekada neatliekame, nebent to paprašote raštu. Pastebėję nestabilumą, sustojame ir skambiname jūsų kontaktiniam asmeniui.
Ko jums reikia iš mūsų?
Kontaktinio asmens, testinių paskyrų, sistemos aprašymo ir, geriausia, aplinkos, atitinkančios gamybinę. Kiekvienos paslaugos puslapyje išvardyta, ko reikia tai paslaugai.
Kas vyksta, kai testuodami randate kritinį pažeidžiamumą?
Pradžioje suderintu saugiu kanalu jus informuojame per 24 valandas nuo patvirtinimo ir pateikiame pakankamai detalių, kad galėtumėte imtis veiksmų. Galutinės ataskaitos nelaukiame.
Rezultatai
Ką apima ataskaita?
Santrauką vadovams, apimtį ir metodą, kiekvieną radinį su įrodymais, atkūrimo žingsniais, CVSS 4.0 vektoriumi, CWE klase ir pataisymu, atakos kelius ir šalinimo planą, surikiuotą pagal prioritetą.
Ar pakartotinis testavimas įskaičiuotas?
Taip. Įskaičiuotas vienas pakartotinis kiekvieno radinio testavimas per 60 dienų nuo ataskaitos pateikimo. Po jo gaunate atnaujintą ataskaitą ir patvirtinimo raštą.
Ar galime parodyti rezultatus klientams ir auditoriams?
Patvirtinimo raštas parašytas būtent tam: jame nurodyta, kas testuota, kada, kokiu metodu ir koks rezultatas, be techninių detalių. Visa ataskaita priklauso jums, ir ja galite dalytis savo nuožiūra.
Ar ataskaita be radinių reiškia, kad esame saugūs?
Ne. Testas parodo į apimtį patenkančių sistemų būklę testavimo lango metu, suderintu gyliu. Jis sumažina riziką ir įrodo, kas buvo patikrinta; jis negali įrodyti, kad pažeidžiamumų nėra. Sistemos keičiasi su kiekviena nauja versija, todėl ir yra pakartotinis bei nuolatinis testavimas.
Ar padedate ištaisyti pažeidžiamumus?
Kiekvienam radiniui pateikiamas konkretus pataisymas, o rezultatų aptarimo pokalbis skirtas jūsų inžinierių klausimams. Patys jūsų sistemų nekeičiame: tas, kas testuoja, neturėtų būti tas, kas taiso.
Kaina ir sutartis
Ar svetainės patikra tikrai nemokama?
Taip. Patikra nieko nekainuoja, kaip ir ataskaita, jei pažeidžiamumų nerandame. Jei randame pažeidžiamumų, jų skaičių ir pavojingumą sužinote nemokamai ir sprendžiate, ar pirkti ataskaitą. Jos kaina priklauso nuo radinių skaičiaus ir pavojingumo ir nurodoma prieš jums priimant sprendimą.
Kas bus, jei ataskaitos nepirksime?
Nieko. Nieko mums nesate skolingi, o tai, ką radome, lieka konfidencialu: niekam to neperduodame ir nieko neskelbiame. Apie požymius, kad į svetainę jau įsilaužta, pranešame jums nedelsdami ir nemokamai.
Kaip nustatoma kaina?
Pagal apimties dydį ir sudėtingumą, testavimo gylį ir suteiktą prieigą. Nustatę apimtį, pateikiame fiksuotą kainą; ji keičiasi tik pasikeitus apimčiai.
Ar pasirašote konfidencialumo sutartį (NDA)?
Taip. NDA pasirašome prieš jums pateikiant bet kokias detales apie savo sistemas.
Kokiomis kalbomis dirbate?
Susirašinėjame ir ataskaitas rašome anglų ir rusų kalbomis. Užklausą galima parašyti bet kuria šios svetainės kalba; atsakome anglų arba rusų kalba. Paprašius galima gauti ataskaitos santrauką vadovams antrąja kalba.
Kas nutinka mūsų duomenims po projekto?
Darbinius duomenis sunaikiname praėjus 30 dienų nuo projekto užbaigimo. Ataskaita saugoma tiek, kiek numatyta sutartyje, tada ištrinama.
Bug bounty
Kaip veikia jūsų „bug bounty“ platforma?
Savininkai, dokumentais patvirtinę, kad sistema yra jų, skelbia programas ir nurodo atlygius. Tyrėjai praneša apie pažeidžiamumus per platformą. Išnagrinėjame kiekvieną pranešimą ir išmokame atlygį. Mūsų komisinis mokestis – 20 % kiekvieno atlygio, jį moka savininkas.
Kuo įsilaužimų testas skiriasi nuo „bug bounty“?
Įsilaužimų testas – tai laiko ribotas vertinimas, kurį pagal suderintą apimtį atlieka samdoma komanda; ataskaitoje aprašoma viskas, kas testuota. „Bug bounty“ – tai neterminuota programa, kurioje nepriklausomi tyrėjai gauna atlygį už pagrįstus radinius. Pirmasis suteikia saugumo užtikrinimą tam tikru momentu, antroji leidžia nuolat aptikti pažeidžiamumus.
Ar esame pasirengę viešai „bug bounty“ programai?
Jei įsilaužimų testo dar nebuvo, ne. Pradėkite nuo testo ir privačios programos. Viešai paleista programa netestuotai apimčiai moka didelius atlygius už radinius, kuriuos būtų pateikęs fiksuotos kainos vertinimas.
Kažkas atsiuntė mums pranešimą apie pažeidžiamumą ir prašo pinigų. Ką daryti?
Nemokėkite spaudžiami ir negrasinkite. Patvirtinkite pranešimo gavimą, paprašykite techninių detalių ir patikrinkite teiginį. Galime patikrinti pranešimą, įvertinti jo pavojingumą ir padėti jums atsakyti: pateikite užklausą per formą ir nurodykite, kad pranešimas laukia atsakymo.
Užklausa
Papasakokite, ką reikia testuoti
- Svetainės patikra nemokama
- Atsakymas per 1 darbo dieną
- NDA prieš bet kokias technines detales
- Fiksuota mokamų projektų kaina
- Jokių įsipareigojimų
Užklausa gauta
Užklausos kodas
Išsaugokite šį kodą: toliau bendraudami su jumis visada jį nurodysime.
Kas bus toliau
- Vadybininkas peržiūrės užklausą ir atsakys per 1 darbo dieną.
- Suderinsime apimtį, testavimo taisykles ir saugų kanalą jautriai medžiagai.
- Gausite pasiūlymą, kuriame nurodyti metodas, grafikas ir fiksuota kaina. Jei pasirinkote nemokamą svetainės patikrą, gausite pasirašyti leidimą.
Pirmajame atsakyme niekada neprašome apmokėjimo, slaptažodžių ar nuotolinės prieigos.