Ocena zewnętrznej powierzchni ataku
Odnalezienie wszystkiego, co Twoja organizacja wystawia do internetu, zarówno znanego, jak i zapomnianego, z ręczną weryfikacją każdej ekspozycji.
Infrastruktura i chmura
Zewnętrzne i wewnętrzne testy penetracyjne sieci i Active Directory: od wystawionej usługi lub jednej stacji roboczej do kontroli nad domeną.
Infrastruktura i chmura
Test zewnętrzny odpowiada na jedno pytanie: do czego może dotrzeć ktoś z internetu i co się dzieje, gdy mu się to uda. Test wewnętrzny odpowiada na inne: co może zrobić ktoś, kto jest już w środku i ma tylko stację roboczą pracownika.
W większości sieci firmowych od zwykłego użytkownika do administratora domeny dzieli kilka kroków: hasło w udziale sieciowym, konto usługowe ze zbyt szerokimi uprawnieniami, szablon certyfikatu, o który może wystąpić każdy. Znajdujemy te kroki i pokazujemy ścieżkę.
01Zakres
02Podejście
Identyfikujemy hosty i usługi, także te osiągalne pod adresami i nazwami, których brakuje w Twoim inwentarzu.
Sprawdzamy usługi pod kątem znanych podatności i słabej konfiguracji. Każdy potencjalny problem weryfikujemy ręcznie, zanim trafi do raportu.
Zweryfikowane słabości wykorzystujemy zgodnie z zasadami prowadzenia testów, aby uzyskać przyczółek i wykazać wpływ.
Z przyczółka posuwamy się w stronę uzgodnionych celów, stosując techniki skatalogowane w MITRE ATT&CK, i dokumentujemy każdy krok.
Usuwamy konta, pliki i zmiany utworzone podczas testu i wymieniamy je w raporcie.
03
04
05Standardy
Planowanie i wykonywanie testów technicznych oraz zasady ich prowadzenia.
NIST
PTESv1.0
Fazy projektu: od ustaleń wstępnych po raportowanie.
PTES Team
Testowanie bezpieczeństwa operacyjnego sieci i kanałów.
ISECOM
Katalog technik przeciwnika, służący do planowania operacji i raportowania pokrycia detekcji.
The MITRE Corporation
Ocena istotności i wektor każdego znaleziska.
FIRST
06Pytania
Tak. Łączymy się przez udostępniony przez Ciebie VPN albo przez małe urządzenie lub maszynę wirtualną umieszczoną w Twojej sieci. Pozycja wyjściowa jest taka sama jak na miejscu.
Nie. Techniki zagrażające dostępności są wyłączone zasadami prowadzenia testów albo stosowane tylko w oknie, które zatwierdzisz. Celem jest wykazanie dostępu, a nie wyrządzenie szkód.
Skanowanie wymienia możliwe słabości. Test penetracyjny wykazuje, które z nich da się wykorzystać, łączy je i pokazuje, dokąd dociera atakujący. Właśnie dlatego PCI DSS i inne standardy traktują je jako odrębne wymagania.
08Zapytanie
Numer referencyjny
Zachowaj ten numer: podajemy go w całej dalszej korespondencji z Tobą.
W pierwszej odpowiedzi nigdy nie prosimy o płatność, hasła ani zdalny dostęp.