Granskning av extern attackyta
Kartläggning av allt som din organisation exponerar mot internet, känt och bortglömt, där varje exponering verifieras för hand.
Infrastruktur och moln
Externa och interna penetrationstester av nätverk och Active Directory: från en exponerad tjänst eller en enda arbetsstation till kontroll över domänen.
Infrastruktur och moln
Det externa testet besvarar en fråga: vad kan någon på internet nå, och vad händer när det sker. Det interna testet besvarar en annan: vad kan någon som redan är inne göra, med en anställds arbetsstation och inget annat.
I de flesta företagsnätverk är avståndet från en vanlig användare till en domänadministratör några få steg: ett lösenord i en filresurs, ett tjänstekonto med för många rättigheter, en certifikatmall som vem som helst får begära. Vi hittar de stegen och visar vägen.
01Omfattning
02Arbetssätt
Vi identifierar värdar och tjänster, även de som kan nås under adresser och namn som saknas i din inventering.
Tjänsterna testas för kända sårbarheter och svag konfiguration. Varje kandidat verifieras för hand innan den rapporteras.
Verifierade svagheter utnyttjas enligt uppdragsreglerna för att få ett fotfäste och bevisa påverkan.
Från fotfästet tar vi oss mot de överenskomna målen med tekniker som är katalogiserade i MITRE ATT&CK och dokumenterar varje steg.
Konton, filer och ändringar som har skapats under testet tas bort och listas i rapporten.
03
04
05Standarder
Planering, uppdragsregler och genomförande av teknisk testning.
NIST
PTESv1.0
Faserna i ett uppdrag, från förberedelser till rapportering.
PTES Team
Testning av operativ säkerhet i nätverk och kanaler.
ISECOM
Katalog över angripartekniker; används för att planera operationer och rapportera detekteringstäckning.
The MITRE Corporation
Poäng och vektor för allvarlighetsgraden hos varje fynd.
FIRST
06Frågor
Ja. Vi ansluter via ett VPN som du tillhandahåller eller via en liten enhet eller virtuell maskin som placeras i ditt nätverk. Utgångsläget är detsamma som på plats.
Nej. Tekniker som riskerar tillgängligheten undantas i uppdragsreglerna eller utförs bara i ett tidsfönster som du godkänner. Syftet är att bevisa åtkomst, inte att orsaka skada.
En skanning listar möjliga svagheter. Ett penetrationstest bevisar vilka av dem som kan användas, kombinerar dem och visar var en angripare hamnar. Därför behandlar PCI DSS och andra ramverk de två som separata krav.
08Förfrågan
Referens
Spara referensen: vi anger den i all fortsatt kommunikation med dig.
Vi ber aldrig om betalning, lösenord eller fjärråtkomst i det första svaret.