Penetracijski testi in Red team

Edini zanesljiv način, da izveste, ali vaša obramba drži, je, da jo nekdo poskusi prebiti. Naš Red team to počne od leta 2010: z istimi tehnikami kot napadalci, a nadzorovano, po dogovorjenih pravilih in z natančnim poročilom o tem, kje smo prišli noter in kaj je treba popraviti. Teste izvajajo certificirani etični hekerji (Certified Hacker, Master Certified Hacker). Obseg določimo skupaj: od enega spletnega portala do celotnega podjetja z lokacijami, zaposlenimi in dobavitelji.

Vrste testov

Omrežje in infrastruktura

Klikni za več informacij →

Omrežje in infrastruktura

Zunanji in notranji test: kaj vidi napadalec z interneta in kaj lahko naredi, ko je enkrat v vašem omrežju.

Spletne in mobilne aplikacije

Klikni za več informacij →

Spletne in mobilne aplikacije

Po metodologiji OWASP: avtentikacija, pravice, vnosi, API-ji in poslovna logika, ki jo avtomatska orodja spregledajo.

Active Directory

Klikni za več informacij →

Active Directory

Pregled domene: pretirane pravice, šibka gesla, zastarele nastavitve in poti, po katerih napadalec postane administrator.

Brezžična omrežja

Klikni za več informacij →

Brezžična omrežja

Šifriranje, ločitev gostov, lažne dostopne točke in kaj lahko naredi nekdo s parkirišča.

IoT in industrijske naprave

Klikni za več informacij →

IoT in industrijske naprave

Pametne naprave, senzorji in krmilniki: privzeta gesla, nešifrirani protokoli in dostop do proizvodnje.

Socialni inženiring in phishing

Klikni za več informacij →

Socialni inženiring in phishing

Simulacije lažnih sporočil, klicev in obiskov; izmerimo, koliko zaposlenih klikne, in jih nato usposobimo.

Kako poteka test

  1. 01

    Obseg in pravila

    Skupaj določimo, kaj testiramo, kdaj, do kod smemo iti in koga obvestimo; podpišemo pooblastilo in pogodbo o zaupnosti.

  2. 02

    Izvedba

    Izvidovanje, iskanje ranljivosti, izkoriščanje in širjenje po sistemu; kritične najdbe sporočimo takoj, ne šele v poročilu.

  3. 03

    Poročilo

    Povzetek za vodstvo in tehnični del za IT: vsaka ranljivost z resnostjo, dokazom, tveganjem za posel in konkretnim popravkom.

  4. 04

    Ponovni test

    Po odpravi najdb preverimo, da so popravki učinkoviti, in izdamo končno potrdilo, uporabno za revizije in stranke.

Pogosta vprašanja

Ali lahko test prekine naše delovanje?

Pravila izvedbe določimo vnaprej: kateri sistemi so izključeni, kdaj testiramo in kdaj se ustavimo. Napadi, ki bi lahko povzročili izpad, se izvedejo le z izrecnim dovoljenjem in izven delovnega časa.

Kakšna je razlika med pregledom ranljivosti in penetracijskim testom?

Pregled ranljivosti opravi orodje in našteje znane pomanjkljivosti. Penetracijski test opravijo ljudje, ki ranljivosti povežejo v dejanski vdor, preverijo poslovno logiko in pokažejo, kaj bi napadalec zares dosegel.

Kako pogosto naj testiramo?

Najmanj enkrat letno in po vsaki večji spremembi: novi portal, selitev v oblak, združitev podjetij. Zavezanci po NIS2 in ISO 27001 s tem izpolnijo zahtevo po rednem preverjanju.

Kaj dobimo na koncu?

Poročilo z povzetkom za vodstvo, seznamom ranljivosti po resnosti, dokazi, konkretnimi popravki in oceno tveganja; predstavitev najdb vaši ekipi; po odpravi ponovni test in potrdilo.

Kdo izvaja teste in kako ravnate s podatki?

Naši zaposleni etični hekerji s certifikati Certified Hacker in Master Certified Hacker, brez podizvajalcev. Delamo po ISO 27001: dostopi so poimenski, najdbe šifrirane, po zaključku vse podatke izbrišemo.

Koliko stane penetracijski test?

Odvisno od obsega: test enega spletnega portala je nekaj dni dela, test celotnega podjetja z več lokacijami in socialnim inženiringom več tednov. Po kratkem pogovoru o tem, kaj želite preveriti, pripravimo ponudbo s fiksno ceno.

Preverimo, kje ste ranljivi

Povejte nam, kaj želite preveriti; v nekaj dneh predlagamo obseg in ceno testa.