Vurdering av ekstern angrepsflate
Kartlegging av alt virksomheten din eksponerer mot internett, både det kjente og det glemte, der hver eksponering verifiseres manuelt.
Infrastruktur og sky
Ekstern og intern penetrasjonstesting av nettverk og Active Directory: fra en eksponert tjeneste eller én arbeidsstasjon til kontroll over domenet.
Infrastruktur og sky
Den eksterne testen svarer på ett spørsmål: Hva kan noen på internett nå, og hva skjer når de gjør det? Den interne testen svarer på et annet: Hva kan en som allerede er inne, gjøre med arbeidsstasjonen til en ansatt og ingenting annet?
I de fleste bedriftsnettverk er avstanden fra en vanlig bruker til en domeneadministrator noen få steg: et passord i en delt mappe, en tjenestekonto med for mange rettigheter, en sertifikatmal som hvem som helst kan be om. Vi finner disse stegene og viser veien.
01Omfang
02Fremgangsmåte
Vi identifiserer verter og tjenester, også dem som kan nås under adresser og navn som mangler i oversikten din.
Tjenestene undersøkes for kjente sårbarheter og svak konfigurasjon. Hver kandidat verifiseres manuelt før den rapporteres.
Verifiserte svakheter utnyttes etter reglene for gjennomføring for å få fotfeste og bevise konsekvensen.
Fra fotfestet beveger vi oss mot de avtalte målene med teknikkene som er katalogisert i MITRE ATT&CK, og dokumenterer hvert steg.
Kontoer, filer og endringer som ble opprettet under testen, fjernes og listes opp i rapporten.
03
04
05Standarder
Planlegging, regler for gjennomføring og utførelse av teknisk testing.
NIST
PTESv1.0
Fasene i et oppdrag, fra forberedelser til rapportering.
PTES Team
Testing av operasjonell sikkerhet i nettverk og kanaler.
ISECOM
Katalog over angrepsteknikker; brukes til å planlegge operasjoner og til å rapportere deteksjonsdekning.
The MITRE Corporation
Poengsum og vektor for alvorlighetsgraden til hvert funn.
FIRST
06Spørsmål
Ja. Vi kobler oss til gjennom en VPN som du stiller til rådighet, eller gjennom en liten enhet eller en virtuell maskin som plasseres i nettverket ditt. Startposisjonen er den samme som på stedet.
Nei. Teknikker som setter tilgjengeligheten i fare, er utelukket i reglene for gjennomføring eller utføres bare i et vindu som du godkjenner. Formålet er å bevise tilgang, ikke å gjøre skade.
En skanning lister opp mulige svakheter. En penetrasjonstest beviser hvilke av dem som kan brukes, kombinerer dem og viser hvor en angriper ender opp. Derfor behandler PCI DSS og andre rammeverk de to som separate krav.
08Forespørsel
Referanse
Ta vare på referansen: Vi oppgir den i all videre kommunikasjon med deg.
Vi ber aldri om betaling, passord eller fjerntilgang i det første svaret.