Penetracijski testi in Red team

Edini zanesljiv način, da izveste, ali vaša obramba drži, je, da jo nekdo poskusi prebiti. Naš Red team to počne od leta 2010: z istimi tehnikami kot napadalci, a nadzorovano, po dogovorjenih pravilih in z natančnim poročilom o tem, kje smo prišli noter in kaj je treba popraviti. Teste izvajajo certificirani etični hekerji (Certified Hacker, Master Certified Hacker). Obseg določimo skupaj: od enega spletnega portala do celotnega podjetja z lokacijami, zaposlenimi in dobavitelji.

Vrste testov

Kako poteka test

  1. 01

    Obseg in pravila

    Skupaj določimo, kaj testiramo, kdaj, do kod smemo iti in koga obvestimo; podpišemo pooblastilo in pogodbo o zaupnosti.

  2. 02

    Izvedba

    Izvidovanje, iskanje ranljivosti, izkoriščanje in širjenje po sistemu; kritične najdbe sporočimo takoj, ne šele v poročilu.

  3. 03

    Poročilo

    Povzetek za vodstvo in tehnični del za IT: vsaka ranljivost z resnostjo, dokazom, tveganjem za posel in konkretnim popravkom.

  4. 04

    Ponovni test

    Po odpravi najdb preverimo, da so popravki učinkoviti, in izdamo končno potrdilo, uporabno za revizije in stranke.

Pogosta vprašanja

Ali lahko test prekine naše delovanje?

Pravila izvedbe določimo vnaprej: kateri sistemi so izključeni, kdaj testiramo in kdaj se ustavimo. Napadi, ki bi lahko povzročili izpad, se izvedejo le z izrecnim dovoljenjem in izven delovnega časa.

Kakšna je razlika med pregledom ranljivosti in penetracijskim testom?

Pregled ranljivosti opravi orodje in našteje znane pomanjkljivosti. Penetracijski test opravijo ljudje, ki ranljivosti povežejo v dejanski vdor, preverijo poslovno logiko in pokažejo, kaj bi napadalec zares dosegel.

Kako pogosto naj testiramo?

Najmanj enkrat letno in po vsaki večji spremembi: novi portal, selitev v oblak, združitev podjetij. Zavezanci po NIS2 in ISO 27001 s tem izpolnijo zahtevo po rednem preverjanju.

Kaj dobimo na koncu?

Poročilo z povzetkom za vodstvo, seznamom ranljivosti po resnosti, dokazi, konkretnimi popravki in oceno tveganja; predstavitev najdb vaši ekipi; po odpravi ponovni test in potrdilo.

Kdo izvaja teste in kako ravnate s podatki?

Naši zaposleni etični hekerji s certifikati Certified Hacker in Master Certified Hacker, brez podizvajalcev. Delamo po ISO 27001: dostopi so poimenski, najdbe šifrirane, po zaključku vse podatke izbrišemo.

Koliko stane penetracijski test?

Odvisno od obsega: test enega spletnega portala je nekaj dni dela, test celotnega podjetja z več lokacijami in socialnim inženiringom več tednov. Po kratkem pogovoru o tem, kaj želite preveriti, pripravimo ponudbo s fiksno ceno.

Preverimo, kje ste ranljivi

Povejte nam, kaj želite preveriti; v nekaj dneh predlagamo obseg in ceno testa.