Penetrační testování síťové infrastruktury.
Od veřejného perimetru po vnitřní síť — najdeme, kam až by se útočník dostal, a doložíme to.
Zabezpečujeme české technologické firmy, které uspěly ve světě.
Penetrační testování sítí a infrastruktury
Síť je terén, po kterém se útočník reálně pohybuje — jakmile překoná vnější obranu, postupuje mezi jednotlivými servery a stanicemi přímo k datům, na kterých vaší firmě nejvíce záleží. Penetrační testování síťové infrastruktury prověří síť přesně tak, jak s ní pracují reální útočníci: detailně zmapujeme vše, co je vystavené do sítě, z nalezených nedostatků sestavíme realistické útočné cesty a jejich zneužitím prokážeme, kam až by se cizí člověk mohl dostat. Prověřujeme jak vnější perimetr, tak interní síť, a na vyžádání také Wi-Fi sítě nebo průmyslová a OT prostředí (ICS/SCADA).
Jak test probíhá
Každý penetrační test sítě probíhá ve třech fázích — od zmapování útočného povrchu po prokázání reálného dopadu.
Sběr informací
Vyhledáme aktivní zařízení, otevřené porty, běžící služby a identifikujeme jejich verze. Výsledkem je detailní mapa vašeho útočného povrchu, která mění pouhý seznam IP adres v jasný přehled cílů.
Návrh útočných vektorů
Na základě zjištěných dat naplánujeme logické útočné cesty napříč sítí. Kombinujeme drobná oslabení různých služeb s interními vztahy důvěry mezi servery — přesně tak, jak se vyvíjí skutečný kybernetický útok.
Realizace útoku
Nalezené zranitelnosti bezpečně zneužijeme v koordinaci s vaším provozním týmem. Prokážeme tak skutečný dopad na byznys, takže výsledkem testu je jasné potvrzení „kam až jsme se dostali“, nikoli pouhé teoretické konstatování „toto vypadá rizikově“.
Závěrečný report
Zpráva o čtyřech částech: shrnutí rozsahu, manažerské shrnutí s odborným posudkem stavu vašeho zabezpečení, kontrolní seznam nálezů seřazený podle závažnosti a podrobné nálezy — každý s popisem, dopadem, závažností dle CVSSv3 a konkrétním návrhem opravy. Každý nález prochází peer-review, aby jej váš tým mohl rychle reprodukovat a opravit.
Každý test vedou certifikovaní seniorní specialisté — na vašich systémech se neučí žádní junioři.
Výstupy z testů využijete pro NIS2, DORA, ISO 27001 i PCI-DSS.
Cena
Rozsah infrastruktury se značně liší podle počtu hostů a služeb, proto jej upřesníme společně. Rozsah a cenu potvrdíme po krátkém hovoru.
Náš vhled.
Věděli jste, že jako zombie, můžete být obětí i útočníkem současně?
Často kladené dotazy, vždy zodpovězeny.
Bude některá z našich služeb během testování dočasně nedostupná nebo dojde k poškození dat?
Cílem testu není narušit provoz nebo poškodit jakékoli informace. Nemůžeme však predikovat, jak bude pokaždé systém reagovat na zneužití, a proto doporučujeme, aby byl k dispozici odborný personál a připravené back-upy.
Jaký je rozdíl mezi black box a white box testem?
Rozdíl mezi black box a white box testem je v úrovni informací, které jsou pro testera k dispozici na začátku testu. Black box nejvíce reprezentuje a připomíná skutečný útok. V tomto případě má tester přístup pouze k základním informacím o systému, a to z pohledu uživatele, data týkající se zdrojového kódu nebo vnitřní struktury programu jsou skryty. Ve srovnání s ním, white box odkrývá celý rozsah systému. Umožňuje důkladnější testování platformy, protože testerovi poskytne více informací předem.
Jakou podobu má finální report?
Report obsahuje seznam nalezených zranitelností s hodnocením jejich závažnosti. Kromě toho se v něm nachází manažerské shrnutí, které nastiňuje, jak tyto chyby zabezpečení odpovídají obchodnímu riziku, a technické poznámky, které mohou vývojáři použít k jejich reprodukování a opravení.
Pojďme to probrat.
Napište nám, co potřebujete otestovat — domluvíme si nezávazný hovor a navrhneme rozsah testu.
Domluvit nezávaznou konzultaci ›