Frågor och svar
Det kunder frågar före det första uppdraget. Om din fråga saknas kan du skicka den via förfrågningsformuläret.
Laglighet och tillstånd
Är penetrationstester lagliga?
Ja, när systemets ägare har gett skriftligt tillstånd till dem. Utan tillstånd är samma handlingar ett brott i de flesta jurisdiktioner. Därför börjar varje uppdrag med ett skriftligt tillstånd och en omfattning, och därför verifierar vi att den som skriver under har behörighet att skriva under.
Vem kan ge tillstånd till ett test?
Systemets ägare eller en person som ägaren har bemyndigat: vanligtvis en direktör, eller en säkerhets- eller teknikchef som agerar med stöd av en fullmakt från företaget. Vi ber om en bekräftelse via en officiell kanal hos företaget.
Våra system körs hos en molnleverantör. Vems tillstånd behövs?
Ditt, för det som du driver, och leverantörens policy för plattformen under. De stora leverantörerna publicerar policyer för testning som tillåter att du testar dina egna resurser utan förhandsgodkännande och som anger vad som är förbjudet. Vi kontrollerar den aktuella policyn före varje uppdrag.
Kan ni testa våra leverantörers system?
Bara med leverantörens skriftliga samtycke. Ditt avtal med en leverantör ger dig inte rätt att ge tillstånd till en attack mot leverantörens system, om det inte uttryckligen står i avtalet.
Uppdragets gång
Hur lång tid tar ett uppdrag?
Det beror på omfattningen. Offerten anger antalet testdagar och kalenderdatumen; båda bestäms innan avtalet skrivs under.
Stör testningen driften?
Uppdragsreglerna anger vad som är tillåtet: testfönster, anropstakt, uteslutna tekniker och stoppvillkor. Överbelastningstester utförs aldrig om du inte begär dem skriftligt. Om vi ser tecken på instabilitet stoppar vi och ringer din kontaktperson.
Vad behöver ni från oss?
En kontaktperson, testkonton, en beskrivning av systemet och helst en miljö som motsvarar produktionen. Sidan för varje tjänst anger vad just den tjänsten behöver.
Vad händer om ni hittar en kritisk sårbarhet under testet?
Du informeras inom 24 timmar efter bekräftelse via den säkra kanal som vi kom överens om i början, med tillräckligt många detaljer för att du ska kunna agera. Vi väntar inte på slutrapporten.
Resultat
Vad innehåller rapporten?
En sammanfattning för ledningen, omfattningen och metoden, varje fynd med bevis, steg för att återskapa det, en CVSS 4.0-vektor, en CWE-klass och en åtgärd, attackvägarna och en åtgärdsplan ordnad efter prioritet.
Ingår ett omtest?
Ja. Ett omtest av varje fynd ingår inom 60 dagar efter leverans av rapporten. Efter omtestet får du en uppdaterad rapport och ett intyg.
Kan vi visa resultaten för kunder och revisorer?
Intyget är skrivet för det ändamålet: det anger vad som testades, när, med vilken metod och med vilket resultat, utan tekniska detaljer. Den fullständiga rapporten är din att dela som du vill.
Betyder en rapport utan fynd att vi är säkra?
Nej. Ett test visar läget för systemen inom omfattningen under testfönstret, på det överenskomna djupet. Det sänker risken och visar vad som kontrollerades; det kan inte bevisa att det inte finns någon sårbarhet. System förändras med varje release, och därför finns omtestet och den kontinuerliga testningen.
Hjälper ni till med åtgärderna?
Varje fynd har en konkret åtgärd, och genomgången finns till för dina teknikers frågor. Vi ändrar inte dina system själva: den som testar ska inte vara den som åtgärdar.
Pris och avtal
Är kontrollen av webbplatsen verkligen kostnadsfri?
Ja. Kontrollen kostar ingenting, och det gör inte heller rapporten när inga sårbarheter hittas. När vi hittar sårbarheter får du kostnadsfritt veta hur många de är och hur allvarliga de är, och du bestämmer om du vill köpa rapporten. Priset beror på fyndens antal och allvarlighetsgrad och anges innan du bestämmer dig.
Vad händer om vi inte köper rapporten?
Ingenting. Du är inte skyldig något, och det vi hittade förblir konfidentiellt: vi lämnar inte ut det till någon och publicerar ingenting. Tecken på att någon redan har brutit sig in i webbplatsen rapporterar vi till dig direkt och kostnadsfritt.
Hur bestäms priset?
Utifrån omfattningens storlek och komplexitet, testningens djup och den åtkomst vi får. När omfattningen har fastställts får du ett fast pris; det ändras bara om omfattningen ändras.
Skriver ni under ett sekretessavtal (NDA)?
Ja. Sekretessavtalet skrivs under innan du delar några detaljer om dina system.
På vilka språk arbetar ni?
Vi korresponderar och skriver rapporter på engelska och ryska. En förfrågan kan skrivas på vilket som helst av den här webbplatsens språk; svaret kommer på engelska eller ryska. En sammanfattning av rapporten för ledningen på det andra språket kan fås på begäran.
Vad händer med våra data efter uppdraget?
Arbetsdata förstörs 30 dagar efter att uppdraget har avslutats. Rapporten sparas så länge som avtalet anger och raderas sedan.
Bug bounty
Hur fungerar er bug bounty-plattform?
Ägare publicerar program och anger belöningarna, efter att de med dokument har styrkt sitt ägarskap till systemet. Säkerhetsforskare rapporterar sårbarheter via plattformen. Vi granskar varje rapport och betalar ut belöningen. Vår provision är 20 % av varje belöning och betalas av ägaren.
Vad är skillnaden mellan ett penetrationstest och bug bounty?
Ett penetrationstest är en tidsbegränsad granskning av en överenskommen omfattning som ett anlitat team utför, med en rapport som täcker allt som testades. Bug bounty är ett program utan slutdatum där oberoende säkerhetsforskare belönas för giltiga fynd. Det första ger en försäkran om läget vid en viss tidpunkt, det andra ger fortlöpande upptäckter.
Är vi redo för ett offentligt bug bounty-program?
Nej, om du inte har gjort ett penetrationstest. Börja med ett test och ett privat program. En offentlig lansering med en otestad omfattning betalar höga belöningar för fynd som en granskning till fast pris skulle ha levererat.
Någon har skickat en sårbarhetsrapport till oss och vill ha pengar. Vad gör vi?
Betala inte under press och hota inte. Bekräfta att du har tagit emot rapporten, be om de tekniska detaljerna och verifiera påståendet. Vi kan verifiera rapporten, bedöma dess allvarlighetsgrad och hjälpa dig att svara: skicka en förfrågan via formuläret och nämn att en rapport väntar på svar.
Förfrågan
Berätta vad som behöver testas
- Gratis kontroll av webbplatsen
- Svar inom 1 arbetsdag
- Sekretessavtal före alla tekniska detaljer
- Fast pris för betalda uppdrag
- Utan förpliktelser
Förfrågan mottagen
Referens
Spara referensen: vi anger den i all fortsatt kommunikation med dig.
Vad som händer nu
- En kundansvarig går igenom förfrågan och svarar inom 1 arbetsdag.
- Vi kommer överens om omfattningen, uppdragsreglerna och en säker kanal för känsligt material.
- Du får en offert med metod, tidsplan och fast pris. För den kostnadsfria kontrollen av webbplatsen får du tillståndet för underskrift.
Vi ber aldrig om betalning, lösenord eller fjärråtkomst i det första svaret.