Powrót do usług

Testy penetracyjne i audyty bezpieczeństwa IT

Znajdź luki, zanim zrobią to atakujący.

Skaner podatności wypluje listę CVE i średnią ocenę CVSS. Nie powie, że trzy z tych podatności da się połączyć w łańcuch, który z konta zwykłego pracownika prowadzi do administratora domeny. My sprawdzamy to ręcznie — w sieci i w aplikacji webowej — i pokazujemy krok po kroku, jak to zrobiliśmy.

Testy prowadzimy zgodnie z metodykami OWASP, PTES i OSSTMM, w zakresie ustalonym na piśmie i w oknach czasowych, które sami wybieracie. Audyt jest niezależny w podstawowym sensie tego słowa: zespół, który zbudował aplikację, nie jest tym samym, który ją sprawdza. Raport ma dwie warstwy: dowód techniczny dla zespołu i wnioski dla zarządu, z odpowiedzią, co naprawić najpierw i ile to realnie zmienia.

01

Testy penetracyjne sieci

Symuluj realne ataki na infrastrukturę sieciową zewnętrzną i wewnętrzną, aby wykryć podatności.

  • Zewnętrzne i wewnętrzne testy penetracyjne sieci
  • Audyt bezpieczeństwa Active Directory
  • Testy eskalacji uprawnień i ruchu bocznego
02

Audyt bezpieczeństwa aplikacji webowej

Pogłębione ręczne testy aplikacji webowych i mobilnych zgodnie z metodykami OWASP, łącznie z API i logiką biznesową, których skaner nie rusza.

  • Testy aplikacji webowych i mobilnych (OWASP Top 10)
  • Testy bezpieczeństwa API i logiki biznesowej
  • Przegląd kodu źródłowego i analiza statyczna
03

Wektor ludzki i bezpieczeństwo fizyczne

W ramach pentestu sprawdzamy, czy da się wejść do biura bez identyfikatora, wyprowadzić dane jedną rozmową telefoniczną albo skłonić kogoś do zmiany numeru rachunku. Testy socjotechniczne na skalę całej organizacji (phishing, smishing, vishing) prowadzimy jako osobną usługę.

  • Pretexting telefoniczny i próby wyprowadzenia danych
  • Audyt bezpieczeństwa sieci bezprzewodowych
  • Testy bezpieczeństwa fizycznego i klonowanie identyfikatorów
04

Przegląd chmury i infrastruktury

Oceń konfiguracje chmury i utwardzenie infrastruktury względem najlepszych praktyk branżowych.

  • Przegląd konfiguracji chmury (AWS, Azure, GCP)
  • Audyt bezpieczeństwa kontenerów i Kubernetes
  • Raport z oceną ryzyka i priorytetyzowaną mapą naprawczą

Jak prowadzimy testy penetracyjne w ZeroLayer

Zakres

Definiujemy zakres zlecenia, zasady testowania i kryteria sukcesu z Twoim zespołem.

Rozpoznanie

Pasywne i aktywne zbieranie informacji w celu zmapowania powierzchni ataku.

Eksploatacja

Ręczne testowanie i kontrolowana eksploatacja wykrytych podatności.

Raportowanie

Szczegółowy raport techniczny ze streszczeniem wykonawczym i priorytetyzacją napraw.

Technologie wdrażane w ramach tej usługi

Znajdź swoje podatności, zanim zrobią to atakujący.

Porozmawiajmy
o bezpieczeństwie

Cyberzagrożenia nie śpią. Niezależnie czy potrzebujesz natychmiastowej reakcji na incydent, czy długoterminowej strategii, ZeroLayer jest w gotowości.

Umów 30-minutową rozmowę

Wybierz dogodny termin i porozmawiaj bezpośrednio z naszym zespołem bezpieczeństwa. Rozmowa o Twojej sytuacji, nie prezentacja sprzedażowa.