Pasirengimas
Suderinami ir pasirašomi apimtis, tikslai, testavimo langai, kontaktai, sustabdymo sąlygos ir teisiniai dokumentai. Kol šis etapas neužbaigtas, niekas netestuojama.
Žvalgyba
Surenkame viešai žinomą informaciją apie taikinį ir sudarome į apimtį patenkančio atakos paviršiaus žemėlapį.
Grėsmių modeliavimas
Nustatome, ko siektų užpuolikas ir kokie keliai ten veda, ir daugiausia laiko skiriame ten, kur žala būtų didžiausia.
Pažeidžiamumų analizė
Automatiniai įrankiai apima žinomas klases. Kiekvienas galimas pažeidžiamumas patikrinamas rankiniu būdu; nepatikrinti skenerio rezultatai niekada nepatenka į ataskaitą.
Pažeidžiamumų išnaudojimas
Patikrintomis silpnosiomis vietomis pasinaudojame tiek, kiek leidžia testavimo taisyklės, kad poveikį įrodytume, o ne spėtume.
Veiksmai po įsilaužimo
Nustatome, ko verta gauta prieiga: kokie duomenys, kokios sistemos, kokie tolesni žingsniai. Viskas, kas sukurta testavimo metu, pašalinama.
Ataskaita ir pakartotinis testavimas
Radiniai aprašomi, juos peržiūri antras specialistas, jie pristatomi jūsų komandai ir po pataisymo testuojami pakartotinai.
Kaip testuojame – atvirai
Metodo, kurio negalima paaiškinti, negalima ir audituoti. Šiame puslapyje aprašyta, ką darome kiekviename projekte, kokia tvarka ir ką turite rankose po kiekvieno etapo.
01Etapai
Kiekvienas etapas baigiasi rezultatu
Seka atitinka PTES ir NIST SP 800-115. Kiekvieno etapo gylis priklauso nuo paslaugos, o tvarka – ne.
02Pavojingumas
Viena skalė visiems radiniams
Radiniai vertinami pagal CVSS 4.0. Balas yra atskaitos taškas: pažeisto objekto verslo kontekstas gali padidinti arba sumažinti prioritetą, ir ataskaitoje nurodoma, kada ir kodėl taip nutiko.
CVSS skelbia organizacija FIRST. Intervalai atitinka CVSS 4.0 specifikacijos kokybinę pavojingumo vertinimo skalę.
03Sauga
Taisyklės, saugančios gamybinę aplinką
Testas neturi tapti incidentu, kurio juo siekiama išvengti.
Sustabdymo sąlygos
Testavimas sustabdomas, kai sistema tampa nestabili, kai tikrų naudotojų duomenų atskleidžiama daugiau, nei reikia minimaliam įrodymui, arba kai randama kito užpuoliko pėdsakų. Jūsų kontaktiniam asmeniui skambinama nedelsiant.
Jokio paslaugos trikdymo
Prieinamumas netestuojamas, nebent to paprašote raštu, ir tik jūsų pasirinktame testavimo lange.
Minimalus įrodymas
Prieiga įrodoma mažiausiu įmanomu veiksmu: vienas įrašas, o ne visa lentelė; nekenksmingas failas, o ne atakos kodas.
Savi testiniai duomenys
Jei duomenis reikia sukurti ar pakeisti, naudojame testui sukurtas paskyras ir įrašus.
Išvalymas
Testavimo metu sukurtos paskyros, failai ir konfigūracijos pakeitimai pašalinami ir išvardijami ataskaitoje.
Įrodymų tvarkymas
Įrodymai saugomi užšifruoti, prieigą prie jų turi tik projekto komanda, o darbiniai duomenys sunaikinami praėjus 30 dienų nuo projekto užbaigimo.
04Automatizavimas ir DI
Vadovauja žmonės, padeda įrankiai
Automatizavimas išplečia aprėptį. Sprendimus priima specialistai.
Ką daro įrankiai
Aptikimas, išvardijimas ir žinomų pažeidžiamumų klasių tikrinimas automatizuoti, kad rankinio darbo laikas būtų skirtas tam, kas reikalauja specialisto vertinimo.
Ką daro žmonės
Verslo logika, prieigos kontrolė, pažeidžiamumų grandinės ir poveikis testuojami rankiniu būdu. Kiekvieną ataskaitoje esantį radinį yra atkūręs specialistas.
DI pagalba
Kalbos modeliai padeda analizuoti kodą ir įrankių rezultatus mūsų kontroliuojamose aplinkose. Klientų duomenys niekada neteikiami viešoms DI paslaugoms ir niekada nenaudojami mokymui.
Jokių nepatikrintų rezultatų
Niekas, ką sukūrė įrankis ar modelis, nepatenka į ataskaitą be rankinio patikrinimo.
05Standartai
Vieši standartai, kuriais grindžiamas metodas
Versijos sutikrintos pačių leidėjų puslapiuose 2026 m. rugsėjo 28 d.. Laikytis standarto nereiškia turėti jo leidėjo sertifikatą, patvirtinimą ar rekomendaciją.
Testavimo metodai
- OWASP WSTGv4.2(atidaroma išorinė svetainė)
Žiniatinklio programų ir API testavimo atvejai.
OWASP Foundation
- OWASP MASTGv2.0.0(atidaroma išorinė svetainė)
„iOS“ ir „Android“ programėlių testavimo procedūros.
OWASP Foundation
PTESv1.0
Projekto etapai: nuo pasirengimo iki ataskaitos.
PTES Team
- NIST SP 800-1152008(atidaroma išorinė svetainė)
Techninio testavimo planavimas, taisyklės ir vykdymas.
NIST
- OSSTMM3(atidaroma išorinė svetainė)
Tinklų ir kanalų operacinio saugumo testavimas.
ISECOM
Tikrinimo reikalavimai
- OWASP ASVS5.0.0(atidaroma išorinė svetainė)
Reikalavimai, pagal kuriuos tikrinama taikomoji programa.
OWASP Foundation
- OWASP MASVSv2.1.0(atidaroma išorinė svetainė)
Mobiliųjų programėlių saugumo reikalavimai.
OWASP Foundation
- OWASP Top 102025(atidaroma išorinė svetainė)
Kritiškiausios žiniatinklio programų rizikos; minimumas, o ne metodas.
OWASP Foundation
- OWASP API Top 102023(atidaroma išorinė svetainė)
Kritiškiausios API rizikos.
OWASP Foundation
- OWASP SC Top 102026(atidaroma išorinė svetainė)
Kritiškiausios išmaniųjų sutarčių silpnosios vietos.
OWASP Foundation
- CIS Benchmarks(atidaroma išorinė svetainė)
Debesijos platformų, „Kubernetes“ ir operacinių sistemų bazinės konfigūracijos.
Center for Internet Security
Priešininko emuliavimas
- MITRE ATT&CKv19(atidaroma išorinė svetainė)
Priešininko technikų katalogas, naudojamas operacijoms planuoti ir aptikimo aprėpčiai pateikti ataskaitose.
The MITRE Corporation
- TIBER-EU2025(atidaroma išorinė svetainė)
Grėsmėmis pagrįstų „Red Team“ testų struktūra: grėsmių žvalgyba, „Red Team“ etapas, užbaigimas.
European Central Bank
DI sistemos
- OWASP LLM Top 102025(atidaroma išorinė svetainė)
Kritiškiausios kalbos modeliais pagrįstų taikomųjų programų rizikos.
OWASP Gen AI Security Project
- OWASP Agentic Top 102026(atidaroma išorinė svetainė)
Kritiškiausios autonominių agentų ir jų įrankių rizikos.
OWASP Gen AI Security Project
- MITRE ATLAS(atidaroma išorinė svetainė)
Prieš DI sistemas nukreiptų priešininko technikų katalogas.
The MITRE Corporation
- NIST AI RMF1.0(atidaroma išorinė svetainė)
Terminai, kuriais DI rizikos aprašomos vadovybei.
NIST
Programinės įrangos tiekimo grandinė
- OWASP CI/CD Top 10(atidaroma išorinė svetainė)
Kritiškiausios kompiliavimo ir pristatymo konvejerių rizikos.
OWASP Foundation
- SLSAv1.2(atidaroma išorinė svetainė)
Kompiliavimo artefaktų vientisumo ir kilmės reikalavimai.
Open Source Security Foundation
- NIST SSDF1.1(atidaroma išorinė svetainė)
Saugaus programinės įrangos kūrimo praktikos, su kuriomis siejami radiniai.
NIST
Vertinimas ir klasifikavimas
- CVSSv4.0(atidaroma išorinė svetainė)
Kiekvieno radinio pavojingumo balas ir vektorius.
FIRST
- CWE(atidaroma išorinė svetainė)
Kiekvieną radinį lemiančios silpnosios vietos klasė.
The MITRE Corporation
- EPSS(atidaroma išorinė svetainė)
Tikimybė, kad žinomu pažeidžiamumu bus pasinaudota; naudojama prioritetams nustatyti.
FIRST
Pažeidžiamumų atskleidimas ir tvarkymas
- ISO/IEC 291472018(atidaroma išorinė svetainė)
Kaip organizacija priima pranešimus ir skelbia įspėjimus.
ISO/IEC
- ISO/IEC 301112019(atidaroma išorinė svetainė)
Kaip organizacijos viduje tiriamas ir šalinamas pažeidžiamumas, apie kurį pranešta.
ISO/IEC
- RFC 91162022(atidaroma išorinė svetainė)
Failo security.txt formatas.
IETF
- disclose.io(atidaroma išorinė svetainė)
Pavyzdinė „saugaus uosto“ (angl. safe harbour) formuluotė sąžiningai atliekamiems tyrimams.
disclose.io
06Užklausa
Papasakokite, ką reikia testuoti
- Svetainės patikra nemokama
- Atsakymas per 1 darbo dieną
- NDA prieš bet kokias technines detales
- Fiksuota mokamų projektų kaina
- Jokių įsipareigojimų
Užklausa gauta
Užklausos kodas
Išsaugokite šį kodą: toliau bendraudami su jumis visada jį nurodysime.
Kas bus toliau
- Vadybininkas peržiūrės užklausą ir atsakys per 1 darbo dieną.
- Suderinsime apimtį, testavimo taisykles ir saugų kanalą jautriai medžiagai.
- Gausite pasiūlymą, kuriame nurodyti metodas, grafikas ir fiksuota kaina. Jei pasirinkote nemokamą svetainės patikrą, gausite pasirašyti leidimą.
Pirmajame atsakyme niekada neprašome apmokėjimo, slaptažodžių ar nuotolinės prieigos.