Penetracijski testovi i Red tim
Jedini pouzdan način da saznate drži li vaša obrana jest da je netko pokuša probiti. Naš Red tim to radi od 2010.: istim tehnikama kao napadači, ali kontrolirano, prema dogovorenim pravilima i s preciznim izvješćem o tome gdje smo ušli i što treba popraviti. Testove provode certificirani etički hakeri (Certified Hacker, Master Certified Hacker). Opseg određujemo zajedno: od jednog web portala do cijele tvrtke s lokacijama, zaposlenicima i dobavljačima.
Vrste testova
Kako teče test
- 01
Opseg i pravila
Zajedno određujemo što testiramo, kada, dokle smijemo ići i koga obavještavamo; potpisujemo ovlaštenje i ugovor o povjerljivosti.
- 02
Izvedba
Izviđanje, traženje ranjivosti, iskorištavanje i širenje po sustavu; kritične nalaze javljamo odmah, ne tek u izvješću.
- 03
Izvješće
Sažetak za upravu i tehnički dio za IT: svaka ranjivost s ozbiljnošću, dokazom, poslovnim rizikom i konkretnim popravkom.
- 04
Ponovni test
Nakon otklanjanja nalaza provjeravamo da su popravci učinkoviti i izdajemo završnu potvrdu, korisnu za revizije i klijente.
Česta pitanja
Može li test prekinuti naše poslovanje?
Pravila izvedbe određujemo unaprijed: koji su sustavi isključeni, kada testiramo i kada stajemo. Napadi koji bi mogli izazvati ispad izvode se samo uz izričito dopuštenje i izvan radnog vremena.
Koja je razlika između skeniranja ranjivosti i penetracijskog testa?
Skeniranje ranjivosti obavlja alat i nabraja poznate nedostatke. Penetracijski test obavljaju ljudi koji ranjivosti povezuju u stvarni upad, provjeravaju poslovnu logiku i pokazuju što bi napadač zaista postigao.
Koliko često trebamo testirati?
Najmanje jednom godišnje i nakon svake veće promjene: novi portal, selidba u oblak, spajanje tvrtki. Obveznici prema NIS2 i ISO 27001 time ispunjavaju zahtjev za redovitom provjerom.
Što dobivamo na kraju?
Izvješće sa sažetkom za upravu, popisom ranjivosti po ozbiljnosti, dokazima, konkretnim popravcima i procjenom rizika; prezentaciju nalaza vašem timu; nakon otklanjanja ponovni test i potvrdu.
Tko provodi testove i kako postupate s podacima?
Naši zaposleni etički hakeri s certifikatima Certified Hacker i Master Certified Hacker, bez podizvođača. Radimo prema ISO 27001: pristupi su imenski, nalazi šifrirani, nakon završetka sve podatke brišemo.
Koliko košta penetracijski test?
Ovisi o opsegu: test jednog web portala je nekoliko dana rada, test cijele tvrtke s više lokacija i socijalnim inženjeringom više tjedana. Nakon kratkog razgovora o tome što želite provjeriti pripremamo ponudu s fiksnom cijenom.