Testy penetracyjne i audyty bezpieczeństwa IT
Znajdź luki, zanim zrobią to atakujący.
Skaner podatności wypluje listę CVE i średnią ocenę CVSS. Nie powie, że trzy z tych podatności da się połączyć w łańcuch, który z konta zwykłego pracownika prowadzi do administratora domeny. My sprawdzamy to ręcznie — w sieci i w aplikacji webowej — i pokazujemy krok po kroku, jak to zrobiliśmy.
Testy prowadzimy zgodnie z metodykami OWASP, PTES i OSSTMM, w zakresie ustalonym na piśmie i w oknach czasowych, które sami wybieracie. Audyt jest niezależny w podstawowym sensie tego słowa: zespół, który zbudował aplikację, nie jest tym samym, który ją sprawdza. Raport ma dwie warstwy: dowód techniczny dla zespołu i wnioski dla zarządu, z odpowiedzią, co naprawić najpierw i ile to realnie zmienia.
Testy penetracyjne sieci
Symuluj realne ataki na infrastrukturę sieciową zewnętrzną i wewnętrzną, aby wykryć podatności.
- Zewnętrzne i wewnętrzne testy penetracyjne sieci
- Audyt bezpieczeństwa Active Directory
- Testy eskalacji uprawnień i ruchu bocznego
Audyt bezpieczeństwa aplikacji webowej
Pogłębione ręczne testy aplikacji webowych i mobilnych zgodnie z metodykami OWASP, łącznie z API i logiką biznesową, których skaner nie rusza.
- Testy aplikacji webowych i mobilnych (OWASP Top 10)
- Testy bezpieczeństwa API i logiki biznesowej
- Przegląd kodu źródłowego i analiza statyczna
Wektor ludzki i bezpieczeństwo fizyczne
W ramach pentestu sprawdzamy, czy da się wejść do biura bez identyfikatora, wyprowadzić dane jedną rozmową telefoniczną albo skłonić kogoś do zmiany numeru rachunku. Testy socjotechniczne na skalę całej organizacji (phishing, smishing, vishing) prowadzimy jako osobną usługę.
- Pretexting telefoniczny i próby wyprowadzenia danych
- Audyt bezpieczeństwa sieci bezprzewodowych
- Testy bezpieczeństwa fizycznego i klonowanie identyfikatorów
Przegląd chmury i infrastruktury
Oceń konfiguracje chmury i utwardzenie infrastruktury względem najlepszych praktyk branżowych.
- Przegląd konfiguracji chmury (AWS, Azure, GCP)
- Audyt bezpieczeństwa kontenerów i Kubernetes
- Raport z oceną ryzyka i priorytetyzowaną mapą naprawczą
Jak prowadzimy testy penetracyjne w ZeroLayer
Zakres
Definiujemy zakres zlecenia, zasady testowania i kryteria sukcesu z Twoim zespołem.
Rozpoznanie
Pasywne i aktywne zbieranie informacji w celu zmapowania powierzchni ataku.
Eksploatacja
Ręczne testowanie i kontrolowana eksploatacja wykrytych podatności.
Raportowanie
Szczegółowy raport techniczny ze streszczeniem wykonawczym i priorytetyzacją napraw.
Technologie wdrażane w ramach tej usługi
Znajdź swoje podatności, zanim zrobią to atakujący.
Porozmawiajmy
o bezpieczeństwie
Cyberzagrożenia nie śpią. Niezależnie czy potrzebujesz natychmiastowej reakcji na incydent, czy długoterminowej strategii, ZeroLayer jest w gotowości.
Umów 30-minutową rozmowę
Wybierz dogodny termin i porozmawiaj bezpośrednio z naszym zespołem bezpieczeństwa. Rozmowa o Twojej sytuacji, nie prezentacja sprzedażowa.