Пентест инфраструктуры
Внешний и внутренний пентест сетей и Active Directory: от открытого сервиса или одной рабочей станции до контроля над доменом.
Инфраструктура и облако
Пентест, объём и документы которого рассчитаны на использование в качестве доказательства для PCI DSS, SOC 2, ISO/IEC 27001, DORA и NIS2.
Программы и контроль
Аудитор читает отчёт о пентесте иначе, чем инженер. Он ищет объём и его соответствие проверяемой среде, метод, даты, квалификацию и независимость исполнителей, а также подтверждение того, что находки исправлены и перепроверены.
Мы определяем объём исходя из требования, которое тест должен закрыть, и строим отчёт так, чтобы эти ответы легко находились. Само тестирование при этом не урезается: тест, рассчитанный только на прохождение аудита, ничего не защищает, а аудиторы всё чаще такие тесты распознают.
01Объём
02Подход
Устанавливаем, какое требование закрывает тест, что оно предписывает по объёму, частоте и методу и что ожидает увидеть ваш аудитор.
Объём теста приводится в соответствие с границей проверяемой среды. Расхождения документируются и обосновываются.
Тест проводится по нашей стандартной методологии для данного типа систем. Ничто не пропускается из-за того, что стандарт этого не называет.
В отчёте указаны метод, даты, квалификация и независимость исполнителей. После повторной проверки выдаётся письмо с итогом для третьих лиц без технических деталей.
03
04
05Стандарты
Планирование, правила проведения и выполнение технических проверок.
NIST
PTESv1.0
Этапы проекта — от подготовки до отчёта.
PTES Team
Тесты для веб-приложений и API.
OWASP Foundation
Требования, по которым проверяется приложение.
OWASP Foundation
Оценка и вектор критичности каждой находки.
FIRST
06Вопросы
Нет. Соответствие устанавливает ваш аудитор по совокупности всех мер. Тест даёт доказательства по требованиям, связанным с тестированием безопасности, и показывает, что нужно исправить до прихода аудитора.
Ни один из них не называет его обязательной мерой дословно. Они требуют выявлять уязвимости и регулярно проверять эффективность мер защиты. Пентест — доказательство, которое аудиторы чаще всего ожидают по этим требованиям. PCI DSS и DORA говорят о нём прямо.
PCI DSS требует проводить пентест не реже одного раза в двенадцать месяцев и после значимых изменений, а проверку сегментации — не реже раза в двенадцать месяцев, для поставщиков услуг — каждые шесть месяцев. DORA требует тестировать критичные системы не реже раза в год. Для остальных стандартов частота следует из вашей оценки рисков; обычно ожидается ежегодное тестирование.
08Заявка
Номер заявки
Сохраните номер: мы называем его во всей дальнейшей переписке с вами.
В первом ответе мы никогда не просим оплату, пароли или удалённый доступ.