Testare de penetrare pentru aplicații web și rețea

Testare tehnică · Pentesting și evaluare de vulnerabilități

Audit de securitate web și rețea

Identificăm vulnerabilitățile înainte ca acestea să fie exploatate. Testăm aplicații, API-uri, infrastructură externă și rețea internă în mod controlat, pe un domeniu aprobat, și livrăm un raport din care se poate lucra: ce e vulnerabil, cât de grav, ce se repară întâi.

AutorizareNumai pe domeniu aprobat în scris
MetodăAnaliză manuală, nu doar scanare
RezultatRaport tehnic + rezumat executiv

Ce primiți

Componentele se pot contracta separat sau integrat. Amploarea fiecăreia se stabilește după definirea domeniului de testare.

01 · Aplicații

Testarea securității aplicațiilor web

Site-uri, portaluri, aplicații interne, platforme SaaS, magazine online și sisteme de administrare.

  • autentificare și politici de parole
  • sesiuni și controlul accesului
  • separarea rolurilor
  • vulnerabilități de tip injection
  • cross-site scripting
  • încărcarea fișierelor
  • expunerea datelor sensibile
  • validarea datelor de intrare
  • resetarea parolelor
  • erori de configurare
  • componente software vulnerabile
  • logica de business și preluarea conturilor
02 · API

Testarea API-urilor

API-urile pot expune informații sensibile sau funcționalități critice dacă nu sunt configurate corespunzător.

  • autentificare și autorizare
  • controlul accesului la obiecte și funcții
  • validarea tokenurilor
  • gestionarea sesiunilor
  • limitarea solicitărilor
  • expunerea excesivă de date
  • separarea între utilizatori și organizații
  • endpoint-uri neprotejate
  • integritatea datelor
  • funcționalități administrative expuse
03 · Extern

Testarea infrastructurii externe

Evaluarea sistemelor accesibile din internet, din perspectiva unui atacator fără acces intern: active și servicii expuse, porturi și protocoale, versiuni vulnerabile, configurații TLS, servicii de acces la distanță, servere de e-mail, interfețe administrative expuse, reguli de filtrare, subdomenii și active uitate.

04 · Intern

Testarea rețelei interne

Simulează scenariul în care un atacator a obținut deja acces în rețea sau un dispozitiv intern a fost compromis — util pentru a evalua impactul real al unui phishing reușit.

  • segmentarea rețelei
  • servicii și protocoale nesigure
  • autentificare internă
  • partajări de fișiere
  • credențiale expuse
  • escaladarea privilegiilor
  • deplasare laterală
  • sisteme critice accesibile nejustificat
05 · Wireless

Testarea rețelelor wireless

Puncte de acces, protocoale de securitate, mecanisme de autentificare, separarea rețelelor pentru angajați și vizitatori, izolarea clienților, puncte de acces neautorizate și accesul din wireless către resursele interne.

06 · Configurații

Auditarea configurațiilor de securitate

O parte semnificativă a incidentelor este facilitată de configurații incorecte, servicii inutile sau parole implicite.

  • servere Windows și Linux
  • stații de lucru
  • echipamente de rețea și firewall-uri
  • servicii cloud
  • servere web și de baze de date
  • platforme de virtualizare
  • sisteme de autentificare
  • acces la distanță, backup, e-mail
07 · Identitate

Evaluarea securității Active Directory

Active Directory controlează identitățile, autentificarea și accesul la resurse: structura domeniului, conturile privilegiate, grupurile și permisiunile, politicile de autentificare și de grup, conturile inactive, delegările și relațiile de încredere, căile de escaladare a privilegiilor și separarea conturilor administrative.

08 · Retestare

Confirmarea remedierii

După implementarea măsurilor, retestăm pentru a confirma remedierea, a identifica remedierile incomplete, a verifica apariția unor riscuri noi și a produce evidența necesară proceselor de audit și conformitate.

Cum decurge

Nicio activitate de testare nu începe înainte de aprobarea scrisă a domeniului și a regulilor de angajament.

ETAPA 1

Domeniu

Sistemele autorizate, metodele permise, limitările, intervalele și contactele.

ETAPA 2

Recunoaștere

Inventarul activelor evaluate, serviciile expuse, suprafața de atac.

ETAPA 3

Testare

Analiză manuală și validarea controlată a vulnerabilităților identificate.

ETAPA 4

Raport

Constatări clasificate pe severitate, dovezi tehnice, plan de măsuri prioritizat.

ETAPA 5

Retestare

Confirmarea remedierii și actualizarea statutului vulnerabilităților.

Raportul

Obiectivul nu este o listă de vulnerabilități, ci înțelegerea modului în care acestea pot fi exploatate și a efectului asupra activității organizației.

Rezumat executiv
Principalele riscuri într-un limbaj accesibil conducerii, cu impactul potențial asupra organizației
Metodologie
Sistemele evaluate, metodele utilizate, perioadele de testare și limitările aplicabile
Clasificare
Constatări ordonate pe severitate: critic · ridicat · mediu · scăzut · informativ
Descriere tehnică
Pentru fiecare vulnerabilitate: sistemul afectat, descrierea problemei, condițiile de exploatare, dovezile tehnice, impactul potențial, recomandarea și prioritatea de remediere
Plan de măsuri
Constatările transpuse într-un plan de remediere prioritizat după risc și complexitatea intervenției
Livrabile conexe
Plan de testare · reguli de angajament · inventarul activelor · sesiune de prezentare a rezultatelor · suport pentru clarificări tehnice · raport de retestare
Domeniu de aplicare

Pentru cine este

Orice infrastructură conectată la internet poate deveni o țintă. Serviciul este relevant atât pentru organizațiile care lansează ceva nou, cât și pentru cele care vor să verifice ce au deja implementat.

Evaluarea vulnerabilităților identifică și clasifică problemele existente. Testarea de penetrare merge mai departe și validează controlat dacă acestea pot fi exploatate și ce impact concret ar avea. Cele două se pot contracta separat sau integrat.

Organizații
Companii private, instituții publice, entități aflate sub incidența NIS2, operatori de servicii esențiale sau importante
Tehnologie
Dezvoltatori de aplicații, furnizori de servicii IT și cloud, platforme de comerț electronic
Date sensibile
Organizații care gestionează date personale, instituții financiare, unități medicale
Infrastructură
Operatori industriali și companii cu infrastructuri distribuite

Când este recomandată testarea

  • Înainte de lansarea unei aplicații sau platforme
  • După modificări importante de infrastructură
  • După migrarea în cloud
  • După introducerea unor servicii noi
  • După remedierea unui incident
  • Înaintea unui audit de conformitate
  • După schimbarea furnizorului IT
  • După integrarea unor sisteme sau preluarea unei companii
  • Înainte de conectarea la infrastructura unui partener
  • Periodic, în cadrul managementului riscurilor
  • Când există suspiciuni privind compromiterea sistemelor
  • Anual, ca evaluare de referință

Reguli de siguranță și autorizare

Testarea de penetrare se realizează numai în baza unei autorizări explicite și a unui domeniu clar definit, convenite înainte de începerea activităților.

Stabilit în scris înainte

Regulile de angajament

Sistemele autorizate pentru testare, metodele permise, limitările tehnice, datele și intervalele aprobate, persoanele de contact, procedura de escaladare, condițiile de oprire, modul de protejare a informațiilor și regulile privind păstrarea rezultatelor.

Ce nu facem

Activități cu potențial distructiv

Testele de tip denial-of-service, distrugerea datelor, modificarea necontrolată a informațiilor sau alte activități cu potențial distructiv nu se efectuează decât dacă sunt solicitate în mod expres, aprobate formal și pot fi realizate în condiții de siguranță.

NIS2
Pentru organizațiile aflate sub incidența NIS2, evaluarea eficacității măsurilor de securitate este o componentă a managementului riscurilor. Testarea furnizează dovezi privind nivelul real de securitate, dar nu înlocuiește procesul de conformitate: acesta este acoperit de consultanța NIS2 și auditul de conformare.
Cadență
Audituri punctuale · testări înainte de lansare · evaluări anuale · retestări după remediere · programe recurente de gestionare a vulnerabilităților · evaluări după incidente

Întrebări frecvente

01Care este diferența dintre scanare de vulnerabilități și pentest?

Evaluarea vulnerabilităților identifică și clasifică problemele existente, folosind scanări automate, verificări manuale și analiza configurațiilor. Testarea de penetrare validează controlat dacă acele vulnerabilități pot fi exploatate efectiv, ce nivel de acces poate obține un atacator și dacă mai multe deficiențe pot fi combinate. Un pentest nu se limitează la rezultatele unui instrument automat.

02Testarea poate afecta sistemele în producție?

Testele se desfășoară controlat, în limitele aprobate, cu condiții de oprire stabilite dinainte și cu o procedură de escaladare către persoanele de contact. Activitățile cu potențial distructiv nu se execută decât la cerere expresă, aprobate formal și numai dacă pot fi realizate în siguranță.

03Ce ne trebuie ca să începem?

Domeniul de testare — ce sisteme, aplicații sau intervale de adrese intră în evaluare — și autorizarea scrisă a acestora. Restul (metode permise, intervale orare, contacte, condiții de oprire) se convine în regulile de angajament, înainte de prima activitate tehnică.

04Retestarea este inclusă?

Retestarea se contractează în funcție de proiect. Ea confirmă dacă vulnerabilitățile au fost eliminate, identifică remedierile incomplete și produce evidența cerută de obicei în audituri și verificări de conformitate.

05Cât de des ar trebui repetată testarea?

O evaluare punctuală descrie situația de la momentul testării. Aplicațiile se modifică, apar servicii noi și se descoperă vulnerabilități noi, deci o cadență anuală plus testări la fiecare schimbare majoră este un punct de plecare rezonabil pentru majoritatea organizațiilor.

Contact

Spuneți-ne ce vreți testat. Vă propunem un domeniu și un calendar.

Nu așteptați producerea unui incident pentru a descoperi vulnerabilitățile infrastructurii. Discuția inițială, pentru stabilirea domeniului de testare, se desfășoară fără costuri.

Telefon
+40 763 204 739
Termen de răspuns
Maximum o zi lucrătoare
Formular de solicitare
Nume și prenume
Confirmare
Datele din formular sunt folosite pentru a vă răspunde la solicitare, în temeiul art. 6 alin. (1) lit. b) GDPR. Detalii: prodefence.ro/politica-de-confidentialitate/

Sari la conținut