Penetrační testování zařízení a IoT.
Hardware, embedded a IoT zařízení — včetně zařízení bez dohledu a fyzicky vystavených.
Zabezpečujeme české technologické firmy, které uspěly ve světě.
Penetrační testování IoT a hardwarových zařízení
IoT zařízení je v podstatě autonomní počítač, který vyšlete do světa a nad kterým ztrácíte přímý dohled. Často končí na místech, kde ho může kdokoli nepovolaný fyzicky vzít, otevřít a v klidu analyzovat. Vestavěné systémy a IoT testujeme komplexně od hardwaru až po cloud: prověřujeme bezpečnost firmwaru, lokální úložiště, dostupná fyzická i síťová rozhraní a navazující služby. Simulujeme také klíčový scénář, kterým se hardware liší od ostatních disciplín — situaci, kdy má útočník k zařízení neomezený fyzický přístup bez jakéhokoliv dozoru.
Co testujeme
- Firmware a lokální úložiště — analyzujeme data uložená přímo v zařízení, úroveň jejich ochrany a zkoumáme, jaké citlivé informace či klíče lze získat extrakcí paměťových čipů.
- Rozhraní a porty — testujeme dostupná fyzická i bezdrátová síťová rozhraní, včetně servisních a ladicích portů (JTAG, UART), které v produkčních verzích zařízení neměly zůstat přístupné.
- Komunikace s backendem — prověřujeme cloudové služby a servery, se kterými zařízení komunikuje, a zjišťujeme, zda kompromitace jednoho kusu zařízení umožní útočníkovi ohrozit celou vaši síť či flotilu produktů.
- Scénáře fyzického přístupu — prakticky testujeme, co všechno dokáže útočník provést a jaká data získá, pokud má k dispozici jedno nezabezpečené a fyzicky přístupné zařízení.
Závěrečný report
Zpráva o čtyřech částech: shrnutí rozsahu, manažerské shrnutí s odborným posudkem stavu vašeho zabezpečení, kontrolní seznam nálezů seřazený podle závažnosti a podrobné nálezy — každý s popisem, dopadem, závažností dle CVSSv3 a konkrétním návrhem opravy. Každý nález prochází peer-review, aby jej váš tým mohl rychle reprodukovat a opravit.
Každý test vedou certifikovaní seniorní specialisté — na vašich systémech se neučí žádní junioři.
Výstupy z testů využijete pro NIS2, DORA, ISO 27001 i PCI-DSS.
Cena
Cena se odvíjí od zařízení, jeho rozhraní a rozsahu backendu. Rozsah a cenu potvrdíme po krátkém hovoru.
Náš vhled.
Plnohodnotný počítač s Kali distribucí a integrovanou WIFI má nyní velikost balíčku žvýkaček...
Často kladené dotazy, vždy zodpovězeny.
Jakou podobu má finální report?
Report obsahuje seznam nalezených zranitelností s hodnocením jejich závažnosti. Kromě toho se v něm nachází manažerské shrnutí, které nastiňuje, jak tyto chyby zabezpečení odpovídají obchodnímu riziku, a technické poznámky, které mohou vývojáři použít k jejich reprodukování a opravení.
Jaké jsou výhody v testování produktů nezávislou, třetí stranou?
Testování produktu vlastním týmem na jedné straně poskytuje průběžný přehled nad vyvíjeným systémem, ale na druhé straně se může snadno stát, že kvůli velkému zainteresování, snadno přehlédne některou zranitelnost. Alternativou bývá testování třetí stranou. Právě tato třetí, nezávislá strana může do testování přinést jiný, čerstvý náhled, který častokrát pomůže odhalit i méně viditelné slabiny.
Naše společnost je v procesu výběru dodavatele třetí strany. Může nám insighti pomoci vyhodnotit zabezpečení jednotlivých řešení?
Ano. V insighti jsme schopni přezkoumat a vyhodnotit zabezpečení jednotlivých řešení, které jsou navrhovány třetími stranami, samozřejmě s jejich svolením. Tento postup našim klientům umožňuje informovaně se rozhodnout a vybrat to správné řešení na základě uvedených výhod a nevýhod každého z nich.
Pojďme to probrat.
Napište nám, co potřebujete otestovat — domluvíme si nezávazný hovor a navrhneme rozsah testu.
Domluvit nezávaznou konzultaci ›