
Identificăm vulnerabilitățile înainte ca acestea să fie exploatate. Testăm aplicații, API-uri, infrastructură externă și rețea internă în mod controlat, pe un domeniu aprobat, și livrăm un raport din care se poate lucra: ce e vulnerabil, cât de grav, ce se repară întâi. Componentele se pot contracta separat sau integrat. Amploarea fiecăreia se stabilește după definirea domeniului de testare. Site-uri, portaluri, aplicații interne, platforme SaaS, magazine online și sisteme de administrare. API-urile pot expune informații sensibile sau funcționalități critice dacă nu sunt configurate corespunzător. Evaluarea sistemelor accesibile din internet, din perspectiva unui atacator fără acces intern: active și servicii expuse, porturi și protocoale, versiuni vulnerabile, configurații TLS, servicii de acces la distanță, servere de e-mail, interfețe administrative expuse, reguli de filtrare, subdomenii și active uitate. Simulează scenariul în care un atacator a obținut deja acces în rețea sau un dispozitiv intern a fost compromis — util pentru a evalua impactul real al unui phishing reușit. Puncte de acces, protocoale de securitate, mecanisme de autentificare, separarea rețelelor pentru angajați și vizitatori, izolarea clienților, puncte de acces neautorizate și accesul din wireless către resursele interne. O parte semnificativă a incidentelor este facilitată de configurații incorecte, servicii inutile sau parole implicite. Active Directory controlează identitățile, autentificarea și accesul la resurse: structura domeniului, conturile privilegiate, grupurile și permisiunile, politicile de autentificare și de grup, conturile inactive, delegările și relațiile de încredere, căile de escaladare a privilegiilor și separarea conturilor administrative. După implementarea măsurilor, retestăm pentru a confirma remedierea, a identifica remedierile incomplete, a verifica apariția unor riscuri noi și a produce evidența necesară proceselor de audit și conformitate. Nicio activitate de testare nu începe înainte de aprobarea scrisă a domeniului și a regulilor de angajament. Sistemele autorizate, metodele permise, limitările, intervalele și contactele. Inventarul activelor evaluate, serviciile expuse, suprafața de atac. Analiză manuală și validarea controlată a vulnerabilităților identificate. Constatări clasificate pe severitate, dovezi tehnice, plan de măsuri prioritizat. Confirmarea remedierii și actualizarea statutului vulnerabilităților. Obiectivul nu este o listă de vulnerabilități, ci înțelegerea modului în care acestea pot fi exploatate și a efectului asupra activității organizației. Orice infrastructură conectată la internet poate deveni o țintă. Serviciul este relevant atât pentru organizațiile care lansează ceva nou, cât și pentru cele care vor să verifice ce au deja implementat. Evaluarea vulnerabilităților identifică și clasifică problemele existente. Testarea de penetrare merge mai departe și validează controlat dacă acestea pot fi exploatate și ce impact concret ar avea. Cele două se pot contracta separat sau integrat. Testarea de penetrare se realizează numai în baza unei autorizări explicite și a unui domeniu clar definit, convenite înainte de începerea activităților. Sistemele autorizate pentru testare, metodele permise, limitările tehnice, datele și intervalele aprobate, persoanele de contact, procedura de escaladare, condițiile de oprire, modul de protejare a informațiilor și regulile privind păstrarea rezultatelor. Testele de tip denial-of-service, distrugerea datelor, modificarea necontrolată a informațiilor sau alte activități cu potențial distructiv nu se efectuează decât dacă sunt solicitate în mod expres, aprobate formal și pot fi realizate în condiții de siguranță. Evaluarea vulnerabilităților identifică și clasifică problemele existente, folosind scanări automate, verificări manuale și analiza configurațiilor. Testarea de penetrare validează controlat dacă acele vulnerabilități pot fi exploatate efectiv, ce nivel de acces poate obține un atacator și dacă mai multe deficiențe pot fi combinate. Un pentest nu se limitează la rezultatele unui instrument automat. Testele se desfășoară controlat, în limitele aprobate, cu condiții de oprire stabilite dinainte și cu o procedură de escaladare către persoanele de contact. Activitățile cu potențial distructiv nu se execută decât la cerere expresă, aprobate formal și numai dacă pot fi realizate în siguranță. Domeniul de testare — ce sisteme, aplicații sau intervale de adrese intră în evaluare — și autorizarea scrisă a acestora. Restul (metode permise, intervale orare, contacte, condiții de oprire) se convine în regulile de angajament, înainte de prima activitate tehnică. Retestarea se contractează în funcție de proiect. Ea confirmă dacă vulnerabilitățile au fost eliminate, identifică remedierile incomplete și produce evidența cerută de obicei în audituri și verificări de conformitate. O evaluare punctuală descrie situația de la momentul testării. Aplicațiile se modifică, apar servicii noi și se descoperă vulnerabilități noi, deci o cadență anuală plus testări la fiecare schimbare majoră este un punct de plecare rezonabil pentru majoritatea organizațiilor. Nu așteptați producerea unui incident pentru a descoperi vulnerabilitățile infrastructurii. Discuția inițială, pentru stabilirea domeniului de testare, se desfășoară fără costuri.Audit de securitate web și rețea
Ce primiți
Testarea securității aplicațiilor web
Testarea API-urilor
Testarea infrastructurii externe
Testarea rețelei interne
Testarea rețelelor wireless
Auditarea configurațiilor de securitate
Evaluarea securității Active Directory
Confirmarea remedierii
Cum decurge
Domeniu
Recunoaștere
Testare
Raport
Retestare
Raportul
Pentru cine este
Când este recomandată testarea
Reguli de siguranță și autorizare
Regulile de angajament
Activități cu potențial distructiv
Întrebări frecvente
01Care este diferența dintre scanare de vulnerabilități și pentest?
02Testarea poate afecta sistemele în producție?
03Ce ne trebuie ca să începem?
04Retestarea este inclusă?
05Cât de des ar trebui repetată testarea?
Spuneți-ne ce vreți testat. Vă propunem un domeniu și un calendar.
