Pytania i odpowiedzi
O co pytają klienci przed pierwszym projektem. Jeśli nie ma tu Twojego pytania, wyślij je przez formularz zapytania.
Legalność i upoważnienie
Czy testy penetracyjne są legalne?
Tak, jeśli właściciel systemu udzielił pisemnego upoważnienia do ich przeprowadzenia. Bez upoważnienia te same działania w większości jurysdykcji są przestępstwem. Dlatego każdy projekt zaczyna się od pisemnego upoważnienia i zakresu, a my sprawdzamy, czy osoba podpisująca ma prawo je podpisać.
Kto może upoważnić do przeprowadzenia testu?
Właściciel systemu lub osoba, którą właściciel do tego umocował: zwykle członek zarządu albo osoba kierująca bezpieczeństwem lub technologią, działająca na podstawie pełnomocnictwa udzielonego przez firmę. Prosimy o potwierdzenie przez oficjalny kanał firmy.
Nasze systemy działają u dostawcy chmury. Czyja zgoda jest potrzebna?
Twoja, w odniesieniu do tego, czym zarządzasz, a w odniesieniu do platformy, na której to działa, obowiązują zasady dostawcy. Duzi dostawcy publikują zasady testowania, które pozwalają testować własne zasoby bez wcześniejszej zgody, i wymieniają, co jest zabronione. Przed każdym projektem sprawdzamy aktualne zasady.
Czy możecie przetestować systemy naszych dostawców?
Tylko za pisemną zgodą dostawcy. Umowa z dostawcą nie daje Ci prawa, by zezwolić na atak na jego systemy, chyba że to przewiduje.
Przebieg projektu
Ile trwa projekt?
To zależy od zakresu. Oferta podaje liczbę dni testów i daty kalendarzowe; jedno i drugie uzgadniamy przed podpisaniem umowy.
Czy testy zakłócą działanie środowiska produkcyjnego?
Zasady prowadzenia testów określają, co jest dozwolone: okna testowe, częstotliwość żądań, wyłączone techniki i warunki przerwania testów. Nigdy nie testujemy odporności na ataki typu odmowa usługi (DoS), chyba że poprosisz o to na piśmie. Jeśli zauważymy niestabilność, przerywamy testy i dzwonimy do Twojej osoby kontaktowej.
Czego potrzebujecie od nas?
Osoby kontaktowej, kont testowych, opisu systemu i najlepiej środowiska odpowiadającego produkcyjnemu. Na stronie każdej usługi wymieniamy, czego ta usługa wymaga.
Co się dzieje, gdy w trakcie testu znajdziecie krytyczną podatność?
Informujemy Cię o niej w ciągu 24 godzin od potwierdzenia, bezpiecznym kanałem uzgodnionym na początku, i podajemy tyle szczegółów, ile potrzeba do podjęcia działań. Nie czekamy na raport końcowy.
Wyniki
Co zawiera raport?
Podsumowanie dla kierownictwa, zakres i metodę, każde znalezisko z dowodami, krokami odtworzenia, wektorem CVSS 4.0, klasą CWE i poprawką, ścieżki ataku oraz plan naprawczy uporządkowany według priorytetów.
Czy retest jest w cenie?
Tak. W cenie jest jeden retest każdego znaleziska w ciągu 60 dni od przekazania raportu. Po nim otrzymujesz zaktualizowany raport i poświadczenie wykonania testów.
Czy możemy pokazać wyniki klientom i audytorom?
Właśnie do tego służy poświadczenie wykonania testów: podaje, co, kiedy i jaką metodą przetestowaliśmy oraz z jakim wynikiem, bez szczegółów technicznych. Pełnym raportem dysponujesz według własnego uznania.
Czy raport bez znalezisk oznacza, że jesteśmy bezpieczni?
Nie. Test pokazuje stan systemów objętych zakresem w oknie testowym, na uzgodnionej głębokości. Zmniejsza ryzyko i wykazuje, co zostało sprawdzone; nie może dowieść, że nie ma żadnej podatności. Systemy zmieniają się z każdym wydaniem, dlatego istnieją retest i testy ciągłe.
Czy pomagacie w naprawie?
Każde znalezisko ma konkretną poprawkę, a omówienie wyników to okazja do pytań Twoich inżynierów. Sami nie zmieniamy Twoich systemów: ten, kto testuje, nie powinien być tym, kto naprawia.
Cena i umowa
Czy sprawdzenie strony jest naprawdę bezpłatne?
Tak. Sprawdzenie nic nie kosztuje, podobnie jak raport, jeśli nie znajdziemy podatności. Jeśli znajdziemy podatności, bezpłatnie poznajesz ich liczbę i istotność i decydujesz, czy kupić raport. Jego cena zależy od liczby i istotności znalezisk i podajemy ją, zanim podejmiesz decyzję.
Co się stanie, jeśli nie kupimy raportu?
Nic. Nie masz wobec nas żadnych zobowiązań, a to, co znaleźliśmy, pozostaje poufne: nikomu tego nie przekazujemy i niczego nie publikujemy. O śladach wskazujących, że ktoś już włamał się na stronę, informujemy Cię od razu i bezpłatnie.
Od czego zależy cena?
Od wielkości i złożoności zakresu, głębokości testów i dostępu, jaki otrzymamy. Po ustaleniu zakresu otrzymujesz stałą cenę; zmienia się ona tylko wtedy, gdy zmienia się zakres.
Czy podpisujecie umowę o zachowaniu poufności (NDA)?
Tak. NDA podpisujemy, zanim przekażesz nam jakiekolwiek szczegóły dotyczące Twoich systemów.
W jakich językach pracujecie?
Korespondencję prowadzimy i raporty piszemy po angielsku i po rosyjsku. Zapytanie możesz napisać w dowolnym języku tej strony; odpowiedź otrzymasz po angielsku lub po rosyjsku. Na życzenie przygotujemy podsumowanie raportu dla kierownictwa w drugim z tych języków.
Co dzieje się z naszymi danymi po zakończeniu projektu?
Dane robocze niszczymy 30 dni po zamknięciu projektu. Raport przechowujemy tak długo, jak przewiduje umowa, a potem go usuwamy.
Bug bounty
Jak działa Wasza platforma bug bounty?
Właściciele publikują programy i wyznaczają nagrody po tym, jak wykażą dokumentami, że system należy do nich. Badacze zgłaszają podatności przez platformę. Rozpatrujemy każde zgłoszenie i wypłacamy nagrodę. Nasza prowizja to 20% każdej nagrody i płaci ją właściciel.
Czym test penetracyjny różni się od bug bounty?
Test penetracyjny to ograniczona w czasie ocena bezpieczeństwa uzgodnionego zakresu, którą wykonuje zespół działający na podstawie umowy, z raportem obejmującym wszystko, co przetestowano. Bug bounty to program bez określonego terminu zakończenia, w którym niezależni badacze otrzymują nagrody za zasadne zgłoszenia. Pierwszy daje pewność co do stanu w danym momencie, drugi pozwala stale wykrywać nowe podatności.
Czy jesteśmy gotowi na publiczny program bug bounty?
Jeśli nie masz za sobą testu penetracyjnego, to nie. Zacznij od testu i programu prywatnego. Publiczny program na nieprzetestowanym zakresie oznacza wysokie nagrody za znaleziska, które dostarczyłaby ocena bezpieczeństwa za stałą cenę.
Ktoś przysłał nam zgłoszenie podatności i żąda pieniędzy. Co robić?
Nie płać pod presją i nie groź. Potwierdź otrzymanie, poproś o szczegóły techniczne i sprawdź, czy zgłoszenie jest prawdziwe. Możemy zweryfikować zgłoszenie, ocenić jego istotność i pomóc Ci odpowiedzieć: wyślij zapytanie przez formularz i napisz, że zgłoszenie czeka na odpowiedź.
Zapytanie
Napisz, co trzeba przetestować
- Bezpłatne sprawdzenie strony
- Odpowiedź w ciągu 1 dnia roboczego
- NDA przed przekazaniem szczegółów technicznych
- Stała cena płatnych projektów
- Bez zobowiązań
Otrzymaliśmy zapytanie
Numer referencyjny
Zachowaj ten numer: podajemy go w całej dalszej korespondencji z Tobą.
Co dalej
- Menedżer zapozna się z zapytaniem i odpowie w ciągu 1 dnia roboczego.
- Uzgodnimy zakres, zasady prowadzenia testów i bezpieczny kanał dla materiałów wrażliwych.
- Otrzymasz ofertę z metodą, harmonogramem i stałą ceną. W przypadku bezpłatnego sprawdzenia strony otrzymasz upoważnienie do podpisania.
W pierwszej odpowiedzi nigdy nie prosimy o płatność, hasła ani zdalny dostęp.