Spørsmål og svar
Dette spør kunder om før det første oppdraget. Hvis spørsmålet ditt mangler, send det gjennom forespørselsskjemaet.
Lovlighet og tillatelse
Er penetrasjonstesting lovlig?
Ja, når eieren av systemet har gitt skriftlig tillatelse. Uten tillatelse er de samme handlingene straffbare i de fleste jurisdiksjoner. Derfor starter hvert oppdrag med en skriftlig tillatelse og et omfang, og derfor verifiserer vi at den som signerer, har fullmakt til å signere.
Hvem kan gi tillatelse til en test?
Eieren av systemet eller en person eieren har gitt fullmakt: vanligvis en direktør, eller en sikkerhets- eller teknologiansvarlig som handler etter en fullmakt selskapet har gitt. Vi ber om bekreftelse gjennom en offisiell kanal hos selskapet.
Systemene våre kjører hos en skyleverandør. Hvem må gi tillatelse?
Du, for det du selv drifter, og for plattformen under gjelder leverandørens retningslinjer. De store leverandørene publiserer retningslinjer for testing som tillater testing av dine egne ressurser uten forhåndsgodkjenning, og som lister opp hva som er forbudt. Vi kontrollerer de gjeldende retningslinjene før hvert oppdrag.
Kan dere teste systemene til leverandørene våre?
Bare med skriftlig samtykke fra leverandøren. Avtalen din med en leverandør gir deg ikke rett til å tillate et angrep på leverandørens systemer, med mindre avtalen sier det.
Gangen i et oppdrag
Hvor lang tid tar et oppdrag?
Det avhenger av omfanget. Tilbudet oppgir antallet testdager og datoene i kalenderen; begge deler fastsettes før avtalen signeres.
Vil testingen forstyrre produksjonen?
Reglene for gjennomføring fastsetter hva som er tillatt: testvinduer, forespørselsfrekvens, utelukkede teknikker og stoppkriterier. Testing med tjenestenektangrep utføres aldri med mindre du ber om det skriftlig. Hvis vi ser tegn til ustabilitet, stopper vi og ringer kontaktpersonen din.
Hva trenger dere fra oss?
En kontaktperson, testkontoer, en beskrivelse av systemet og helst et miljø som tilsvarer produksjonen. Siden for hver tjeneste viser hva den tjenesten trenger.
Hva skjer når dere finner en kritisk sårbarhet under testen?
Du får beskjed innen 24 timer etter bekreftelse, gjennom den sikre kanalen som ble avtalt ved oppstart, med nok detaljer til å handle. Vi venter ikke på sluttrapporten.
Resultater
Hva inneholder rapporten?
Et ledersammendrag, omfanget og metoden, hvert funn med bevis, steg for å gjenskape, CVSS 4.0-vektor, CWE-klasse og utbedring, angrepsveiene og en utbedringsplan ordnet etter prioritet.
Er en retest inkludert?
Ja. Én retest av hvert funn innen 60 dager etter at rapporten er levert er inkludert. Etterpå får du en oppdatert rapport og et bekreftelsesbrev.
Kan vi vise resultatene til kunder og revisorer?
Bekreftelsesbrevet er skrevet for det formålet: Det oppgir hva som ble testet, når, med hvilken metode og med hvilket resultat, uten tekniske detaljer. Den fullstendige rapporten er din, og du deler den slik du selv finner riktig.
Betyr en rapport uten funn at vi er sikret?
Nei. En test viser tilstanden til systemene innenfor omfanget i testvinduet, med den avtalte dybden. Den reduserer risikoen og beviser hva som ble kontrollert; den kan ikke bevise at det ikke finnes sårbarheter. Systemene endres med hver utgivelse, og derfor finnes retesten og kontinuerlig testing.
Hjelper dere med utbedringene?
Hvert funn kommer med en konkret utbedring, og gjennomgangsmøtet er der for spørsmålene fra ingeniørene dine. Vi endrer ikke systemene dine selv: Den som tester, bør ikke være den som utbedrer.
Pris og avtale
Er sjekken av nettstedet virkelig gratis?
Ja. Sjekken koster ingenting, og det gjør heller ikke rapporten når vi ikke finner sårbarheter. Når vi finner sårbarheter, får du vite antallet og alvorlighetsgraden gratis, og du bestemmer om du vil kjøpe rapporten. Prisen avhenger av antallet funn og hvor alvorlige de er, og den oppgis før du bestemmer deg.
Hva skjer hvis vi ikke kjøper rapporten?
Ingenting. Du skylder ingenting, og det vi fant, forblir konfidensielt: Vi gir det ikke videre til noen og publiserer ingenting. Tegn på at noen allerede har brutt seg inn i nettstedet, rapporteres til deg straks og gratis.
Hvordan fastsettes prisen?
Ut fra hvor stort og komplekst omfanget er, hvor dypt vi tester og hvilken tilgang vi får. Etter avklaringen av omfanget får du en fast pris; den endres bare hvis omfanget endres.
Signerer dere en konfidensialitetsavtale (NDA)?
Ja. NDA-en signeres før du deler noen detaljer om systemene dine.
Hvilke språk arbeider dere på?
Vi korresponderer og skriver rapporter på engelsk og russisk. En forespørsel kan skrives på alle språkene på dette nettstedet; svaret kommer på engelsk eller russisk. Et ledersammendrag av rapporten på det andre av de to språkene får du på forespørsel.
Hva skjer med dataene våre etter oppdraget?
Arbeidsdata destrueres 30 dager etter at oppdraget er avsluttet. Rapporten oppbevares så lenge avtalen sier, og slettes deretter.
Bug bounty
Hvordan fungerer bug bounty-plattformen deres?
Eiere publiserer programmer og oppgir belønningene etter at de har bevist eierskapet til systemet med dokumenter. Sikkerhetsforskere rapporterer sårbarheter gjennom plattformen. Vi undersøker hver rapport og utbetaler belønningen. Provisjonen vår er 20 % av hver belønning og betales av eieren.
Hva er forskjellen på en penetrasjonstest og bug bounty?
En penetrasjonstest er en tidsavgrenset vurdering som et innleid team utfører innenfor et avtalt omfang, med en rapport som dekker alt som ble testet. Bug bounty er et program uten sluttdato, der uavhengige sikkerhetsforskere belønnes for gyldige funn. Det første gir trygghet på et gitt tidspunkt, det andre gir kontinuerlig oppdagelse.
Er vi klare for et offentlig bug bounty-program?
Ikke før du har fått gjennomført en penetrasjonstest. Start med en test og et privat program. En offentlig lansering med et omfang som ikke er testet, betaler høye belønninger for funn som en vurdering til fast pris ville ha levert.
Noen har sendt oss en sårbarhetsrapport og ber om penger. Hva gjør vi?
Ikke betal under press, og ikke kom med trusler. Bekreft mottaket, be om de tekniske detaljene, og verifiser påstanden. Vi kan verifisere rapporten, vurdere alvorlighetsgraden og hjelpe deg med å svare: Send en forespørsel gjennom skjemaet, og oppgi at en rapport venter på svar.
Forespørsel
Fortell oss hva som skal testes
- Gratis sjekk av nettstedet
- Svar innen 1 arbeidsdag
- NDA før tekniske detaljer
- Fast pris for betalte oppdrag
- Uforpliktende
Forespørselen er mottatt
Referanse
Ta vare på referansen: Vi oppgir den i all videre kommunikasjon med deg.
Hva som skjer videre
- En kundeansvarlig går gjennom forespørselen og svarer innen 1 arbeidsdag.
- Vi avtaler omfanget, reglene for gjennomføring og en sikker kanal for sensitivt materiale.
- Du får et tilbud med metode, tidsplan og fast pris. For den gratis sjekken av nettstedet får du tillatelsen som skal signeres.
Vi ber aldri om betaling, passord eller fjerntilgang i det første svaret.