Анализ внешней поверхности атаки
Выявление всего, что ваша организация выставляет в интернет, — известного и забытого — с ручной проверкой каждой находки.
Инфраструктура и облако
Внешний и внутренний пентест сетей и Active Directory: от открытого сервиса или одной рабочей станции до контроля над доменом.
Инфраструктура и облако
Внешний тест отвечает на один вопрос: до чего может дотянуться человек из интернета и что при этом произойдёт. Внутренний — на другой: что может сделать тот, кто уже внутри, имея рабочую станцию сотрудника и больше ничего.
В большинстве корпоративных сетей от обычного пользователя до администратора домена всего несколько шагов: пароль в общей папке, сервисная учётная запись с лишними правами, шаблон сертификата, доступный каждому. Мы находим эти шаги и показываем путь.
01Объём
02Подход
Выявляем узлы и сервисы, включая те, что доступны по адресам и именам, отсутствующим в вашей инвентаризации.
Сервисы проверяются на известные уязвимости и слабую конфигурацию. Каждый кандидат подтверждается вручную до попадания в отчёт.
Подтверждённые недостатки эксплуатируются по правилам проведения работ, чтобы получить точку опоры и доказать последствия.
От точки опоры движемся к согласованным целям, используя техники из каталога MITRE ATT&CK, и фиксируем каждый шаг.
Учётные записи, файлы и изменения, созданные в ходе теста, удаляются и перечисляются в отчёте.
03
04
05Стандарты
Планирование, правила проведения и выполнение технических проверок.
NIST
PTESv1.0
Этапы проекта — от подготовки до отчёта.
PTES Team
Тестирование операционной безопасности сетей и каналов.
ISECOM
Каталог техник противника для планирования операций и отчёта о покрытии обнаружением.
The MITRE Corporation
Оценка и вектор критичности каждой находки.
FIRST
06Вопросы
Да. Мы подключаемся через предоставленный вами VPN либо через небольшое устройство или виртуальную машину в вашей сети. Стартовая позиция та же, что и при работе на месте.
Нет. Техники, угрожающие доступности, исключаются правилами проведения работ или выполняются только в согласованное вами окно. Цель — доказать доступ, а не причинить ущерб.
Сканирование перечисляет возможные недостатки. Пентест доказывает, какие из них можно использовать, объединяет их и показывает, куда в итоге попадает злоумышленник. Поэтому PCI DSS и другие стандарты рассматривают их как отдельные требования.
08Заявка
Номер заявки
Сохраните номер: мы называем его во всей дальнейшей переписке с вами.
В первом ответе мы никогда не просим оплату, пароли или удалённый доступ.