Užpuolikai nepradeda nuo jūsų išteklių inventoriaus. Jie pradeda nuo sertifikatų žurnalų, DNS istorijos, kodo repozitorijų ir nutekintų duomenų rinkinių ir paprastai randa sistemą, kurios niekas neprisimena: parengiamąją kopiją, prieš trejus metus sukurtą rinkodaros svetainę, administravimo skydą pamirštame subdomene.
Tą patį darbą atliekame anksčiau už juos. Paieškai naudojami vieši šaltiniai, jūsų sistemos neliečiamos. Tai, ką randame, pateikiame jums, jūs patvirtinate, kas priklauso jums, ir aktyviai tiriami tik patvirtinti objektai.
01Apimtis
Ką testuojame
Domenai ir subdomenai, įskaitant istorinius įrašus ir sertifikatų skaidrumo (angl. certificate transparency) žurnalus
Adresų erdvė, debesijos ištekliai ir turinio pristatymo konfigūracijos
Viešai pasiekiamos paslaugos: administravimo sąsajos, duomenų bazės, nuotolinė prieiga, kūrimo įrankiai
Subdomenų perėmimas ir DNS įrašai, nukreipti į nebeegzistuojančius išteklius
Viešos kodo repozitorijos, paketų registrai ir konteinerių atvaizdai
Nutekėję prisijungimo duomenys viešuose nutekintų duomenų rinkiniuose ir tekstų dalijimosi svetainėse (angl. paste sites)
Pašto konfigūracija: SPF, DKIM, DMARC ir galimybė suklastoti siuntėją
Trečiųjų šalių paslaugos, kuriose laikomi jūsų duomenys arba kurios veikia jūsų vardu
02Darbo eiga
Kaip atliekamas darbas
01
Pasyvi paieška
Objektai renkami tik iš viešų šaltinių. Šiame etape į jūsų sistemas nieko nesiunčiama.
02
Nuosavybės patvirtinimas
Gaunate sąrašą ir pažymite, kas priklauso jums. Trečiųjų šalių objektai neįtraukiami, nebent tam pritaria juos valdanti įmonė.
03
Aktyvus tikrinimas
Patvirtinti objektai tiriami: nustatomos paslaugos, tikrinamos versijos, atviros vietos patikrinamos rankiniu būdu.
04
Prioritetų nustatymas
Kiekviena atvira vieta įvertinama pagal tai, ką užpuolikas galėtų su ja padaryti ir kiek tikėtina, kad ja bus pasinaudota; kur tinka, taikome CVSS ir EPSS.
Kiekvieną radinį lemiančios silpnosios vietos klasė.
The MITRE Corporation
06Klausimai
Klausimai apie šią paslaugą
Ar jums reikia kokios nors prieigos prie mūsų sistemų?
Ne. Vertinimas atliekamas iš pašalinio asmens pozicijos. Jūs tik patvirtinate, kurie iš rastų objektų yra jūsų.
Ką darote su rastais nutekėjusiais prisijungimo duomenimis?
Užfiksuojame, kur jie rasti, ir patikriname, ar jie atitinka jūsų dabartinę slaptažodžių politiką. Prisijungti jais nebandome, nebent testavimo taisyklės tai aiškiai leidžia. Sąrašą perduodame saugiu kanalu ir po perdavimo sunaikiname.
Ar tai galima atlikti nuolat?
Taip. Atakos paviršius keičiasi su kiekvienu diegimu. Pakartotinė paieška ir naujų objektų tikrinimas yra nuolatinio įsilaužimų testavimo dalis.
„AWS“, „Azure“, „Google Cloud“ ir „Kubernetes“ aplinkų vertinimas: tapatybės, tinklo atvirumas, duomenų saugyklos ir keliai nuo įsitvirtinimo iki visiškos kontrolės.
Nuolatinė komanda, kuri testuoja kiekvieną reikšmingą pakeitimą ir pagal grafiką iš naujo tikrina perimetrą, užuot pateikusi vieną ataskaitą per metus.
Programos ir saugumo užtikrinimas
08Užklausa
Papasakokite, ką reikia testuoti
Svetainės patikra nemokama
Atsakymas per 1 darbo dieną
NDA prieš bet kokias technines detales
Fiksuota mokamų projektų kaina
Jokių įsipareigojimų
Užklausa gauta
Užklausos kodas
Išsaugokite šį kodą: toliau bendraudami su jumis visada jį nurodysime.
Kas bus toliau
Vadybininkas peržiūrės užklausą ir atsakys per 1 darbo dieną.
Suderinsime apimtį, testavimo taisykles ir saugų kanalą jautriai medžiagai.
Gausite pasiūlymą, kuriame nurodyti metodas, grafikas ir fiksuota kaina. Jei pasirinkote nemokamą svetainės patikrą, gausite pasirašyti leidimą.
Pirmajame atsakyme niekada neprašome apmokėjimo, slaptažodžių ar nuotolinės prieigos.