Sagatavošanās
Saskaņojam un parakstām tvērumu, mērķus, testēšanas logus, kontaktus, apturēšanas nosacījumus un juridiskos dokumentus. Kamēr šis posms nav noslēgts, neko netestējam.
Izlūkošana
Apkopojam publiski zināmo informāciju par mērķi un kartējam uzbrukuma virsmu tvēruma robežās.
Draudu modelēšana
Nosakām, ko uzbrucējs vēlētos iegūt un kuri ceļi uz to ved, un veltām laiku tur, kur kaitējums būtu vislielākais.
Ievainojamību analīze
Automatizēti rīki aptver zināmās klases. Katru iespējamo ievainojamību pārbaudām manuāli; nepārbaudītus skenera rezultātus ziņojumā nekad neiekļaujam.
Ievainojamību izmantošana
Pārbaudītās nepilnības izmantojam uzbrukumā tik dziļi, cik atļauj testēšanas noteikumi, lai ietekmi pierādītu, nevis pieņemtu.
Darbības pēc ielaušanās
Nosakām, ko dod iegūtā piekļuve: kādus datus, kādas sistēmas, kādus tālākus soļus. Visu, kas izveidots testa laikā, noņemam.
Ziņojums un atkārtota pārbaude
Konstatējumus aprakstām, otrs speciālists tos pārbauda, mēs tos izskaidrojam jūsu komandai un pēc labojuma pārbaudām atkārtoti.
Kā mēs testējam – atklāti
Metodi, ko nevar izskaidrot, nevar arī auditēt. Šajā lapā aprakstīts, ko darām katrā projektā, kādā secībā un kas jums ir rokās pēc katra posma.
01Posmi
Katrs posms noslēdzas ar rezultātu
Secība atbilst PTES un NIST SP 800-115. Katra posma dziļums ir atkarīgs no pakalpojuma, secība – ne.
02Bīstamība
Viena skala katram konstatējumam
Konstatējumus novērtējam pēc CVSS 4.0. Vērtējums ir sākumpunkts: skartā resursa biznesa konteksts var paaugstināt vai pazemināt prioritāti, un ziņojumā ir norādīts, kad tā notiek un kāpēc.
CVSS publicē FIRST. Diapazoni atbilst CVSS 4.0 specifikācijas kvalitatīvajai bīstamības vērtējuma skalai.
03Drošība
Noteikumi, kas aizsargā produkcijas vidi
Tests nedrīkst kļūt par incidentu, kuru tam jānovērš.
Apturēšanas nosacījumi
Testēšanu apturam, ja sistēma kļūst nestabila, ja reālu lietotāju dati tiek atklāti vairāk, nekā vajadzīgs minimālam pierādījumam, vai ja atrodam cita uzbrucēja pēdas. Jūsu kontaktpersonai zvanām nekavējoties.
Bez pakalpojuma atteices uzbrukumiem
Pieejamību netestējam, ja vien jūs to rakstiski nepieprasāt, un tad – jūsu izvēlētā laika logā.
Minimāls pierādījums
Piekļuvi pierādām ar mazāko iespējamo darbību: viens ieraksts, nevis visa tabula; nekaitīgs fails, nevis uzbrukuma kods.
Mūsu pašu testa dati
Ja dati jāizveido vai jāmaina, izmantojam kontus un ierakstus, kas izveidoti testam.
Sakopšana
Kontus, failus un konfigurācijas izmaiņas, kas veiktas testa laikā, noņemam un uzskaitām ziņojumā.
Rīcība ar pierādījumiem
Pierādījumus glabājam šifrētus, piekļuve tiem ir tikai projekta komandai, un darba datus iznīcinām 30 dienas pēc projekta slēgšanas.
04Automatizācija un MI
Vada cilvēki, palīdz rīki
Automatizācija paplašina pārklājumu. Spriedums paliek speciālistu ziņā.
Ko dara rīki
Resursu apzināšana, uzskaitīšana un zināmo ievainojamību klašu pārbaudes ir automatizētas, lai manuālais darbs tiktu veltīts tam, kam vajadzīgs spriedums.
Ko dara cilvēki
Biznesa loģiku, piekļuves kontroli, ievainojamību ķēdes un ietekmi testējam manuāli. Katru ziņojumā iekļauto konstatējumu ir reproducējis speciālists.
MI palīdzība
Valodas modeļi palīdz analizēt kodu un rīku rezultātus vidēs, ko kontrolējam mēs. Klientu datus nekad neiesniedzam publiskiem MI pakalpojumiem un nekad neizmantojam apmācībai.
Nekādu nepārbaudītu rezultātu
Nekas, ko radījis rīks vai modelis, nenonāk ziņojumā bez manuālas pārbaudes.
05Standarti
Publiskie standarti, uz kuriem balstās metode
Versijas norādītas, kā tās pārbaudītas izdevēju tīmekļvietnēs; pārbaudes datums: 2026. gada 28. septembris. Standarta ievērošana nenozīmē, ka tā izdevējs mūs ir sertificējis, apstiprinājis vai atbalsta.
Testēšanas metodes
- OWASP WSTGv4.2(atver ārēju vietni)
Testpiemēri tīmekļa lietotnēm un API.
OWASP Foundation
- OWASP MASTGv2.0.0(atver ārēju vietni)
Testēšanas procedūras iOS un Android lietotnēm.
OWASP Foundation
PTESv1.0
Projekta posmi – no sagatavošanās līdz ziņojumam.
PTES Team
- NIST SP 800-1152008(atver ārēju vietni)
Tehniskās testēšanas plānošana, testēšanas noteikumi un izpilde.
NIST
- OSSTMM3(atver ārēju vietni)
Tīklu un kanālu operacionālās drošības testēšana.
ISECOM
Verifikācijas prasības
- OWASP ASVS5.0.0(atver ārēju vietni)
Prasības, pēc kurām pārbauda lietotni.
OWASP Foundation
- OWASP MASVSv2.1.0(atver ārēju vietni)
Drošības prasības mobilajām lietotnēm.
OWASP Foundation
- OWASP Top 102025(atver ārēju vietni)
Kritiskākie tīmekļa lietotņu riski; minimums, nevis metode.
OWASP Foundation
- OWASP API Top 102023(atver ārēju vietni)
Kritiskākie API riski.
OWASP Foundation
- OWASP SC Top 102026(atver ārēju vietni)
Kritiskākās viedo līgumu nepilnības.
OWASP Foundation
- CIS Benchmarks(atver ārēju vietni)
Bāzes konfigurācijas mākoņplatformām, Kubernetes un operētājsistēmām.
Center for Internet Security
Uzbrucēja emulācija
- MITRE ATT&CKv19(atver ārēju vietni)
Uzbrucēju paņēmienu katalogs, ko izmanto operāciju plānošanai un ziņošanai par šo paņēmienu atklāšanas pārklājumu.
The MITRE Corporation
- TIBER-EU2025(atver ārēju vietni)
Draudu vadītu Red Team testu struktūra: draudu izlūkošana, Red Team posms, noslēgums.
European Central Bank
MI sistēmas
- OWASP LLM Top 102025(atver ārēju vietni)
Kritiskākie uz valodas modeļiem balstītu lietotņu riski.
OWASP Gen AI Security Project
- OWASP Agentic Top 102026(atver ārēju vietni)
Kritiskākie autonomo aģentu un to rīku riski.
OWASP Gen AI Security Project
- MITRE ATLAS(atver ārēju vietni)
Pret MI sistēmām vērstu uzbrucēju paņēmienu katalogs.
The MITRE Corporation
- NIST AI RMF1.0(atver ārēju vietni)
Terminoloģija, ar kuru vadībai ziņo par MI riskiem.
NIST
Programmatūras piegādes ķēde
- OWASP CI/CD Top 10(atver ārēju vietni)
Kritiskākie būvēšanas un piegādes plūsmu riski.
OWASP Foundation
- SLSAv1.2(atver ārēju vietni)
Prasības būvēšanas artefaktu integritātei un izcelsmei.
Open Source Security Foundation
- NIST SSDF1.1(atver ārēju vietni)
Drošas programmatūras izstrādes prakses, ar kurām sasaista konstatējumus.
NIST
Novērtēšana un klasifikācija
- CVSSv4.0(atver ārēju vietni)
Katra konstatējuma bīstamības vērtējums un vektors.
FIRST
- CWE(atver ārēju vietni)
Nepilnības klase, kas ir katra konstatējuma pamatā.
The MITRE Corporation
- EPSS(atver ārēju vietni)
Varbūtība, ka zināma ievainojamība tiks izmantota uzbrukumos; izmanto prioritāšu noteikšanai.
FIRST
Atklāšana un apstrāde
- ISO/IEC 291472018(atver ārēju vietni)
Kā organizācija saņem ziņojumus un publicē drošības paziņojumus.
ISO/IEC
- ISO/IEC 301112019(atver ārēju vietni)
Kā organizācijā izmeklē un novērš ievainojamību, par kuru saņemts ziņojums.
ISO/IEC
- RFC 91162022(atver ārēju vietni)
Faila security.txt formāts.
IETF
- disclose.io(atver ārēju vietni)
Drošās ostas (safe harbour) parauga formulējumi godprātīgai izpētei.
disclose.io
06Pieteikums
Pastāstiet, kas jātestē
- Tīmekļvietnes pārbaude bez maksas
- Atbilde 1 darbdienas laikā
- NDA pirms jebkādām tehniskām detaļām
- Fiksēta cena maksas projektiem
- Bez saistībām
Pieteikums saņemts
Atsauces numurs
Saglabājiet atsauces numuru: mēs to norādām visā turpmākajā saziņā ar jums.
Kas notiks tālāk
- Klientu vadītājs izskata pieteikumu un atbild 1 darbdienas laikā.
- Vienojamies par tvērumu, testēšanas noteikumiem un drošu kanālu sensitīviem materiāliem.
- Jūs saņemat piedāvājumu ar metodi, grafiku un fiksētu cenu. Bezmaksas tīmekļvietnes pārbaudei saņemat atļauju parakstīšanai.
Pirmajā atbildē nekad nelūdzam maksājumu, paroles vai attālo piekļuvi.