Mumis pasitiki
Etiniai hakeriai
Įsilaužimų testavimas: silpnąsias vietas randame anksčiau už užpuolikus
Mąstome kaip užpuolikai. Atkuriame realius atakų scenarijus organizacijos sistemose, aplikacijose ir procesuose, kad rastume tas spragas, kuriomis tikras užpuolikas pasinaudotų pirmas. Tada parodome, ką taisyti pirmiausia.
Kas yra etinis hakeris ir kodėl verta jį įsileisti į savo tinklą?
Etinis hakeris – specialistas, kuris dirba užpuoliko įrankiais, bet pagal rašytinį užsakovo leidimą ir sutartą apimtį. Mūsų sertifikuoti specialistai bando patekti į sistemas tais pačiais būdais kaip tikras užpuolikas, tik su vienu skirtumu: ką randame, tą aprašome ataskaitoje, o ne išnaudojame.
Paslaugos
Mūsų paslaugos: nuo web aplikacijų iki debesijos
Aplikacijos, API, tinklai, debesija, žmonės – tikriname kiekvieną sluoksnį, kuriuo remiasi įmonės kibernetinis saugumas.
Atsisiųsti paslaugų portfelį (PDF)
Skaičiais
Patirtis, kurią galima suskaičiuoti
Spragos paaiškėja per testą, o ne per incidentą. Taisymus tada planuojate ramiai – ne naktį, kai ataka jau vyksta.
400+
atliktų įsilaužimų testų
100+
apsaugotų įmonių
10+
metų patirtis
Sektoriai
Išmanome jūsų sektorių
Dirbame su finansų sektoriumi, sveikatos priežiūra, viešuoju sektoriumi, energetika, taip pat su technologijų ir debesijos platformomis. Rezultatas visur tas pats: paaiškėja, kur apsauga silpna, ir vadovai sprendžia pagal duomenis, o ne pagal nuojautą.
Kiekvienam sektoriui įsilaužimų testavimą planuojame pagal jo rizikas. Žinome, kuo ataka prieš banką skiriasi nuo atakos prieš elektroninę parduotuvę.
Testuojame internetinę bankininkystę, mokėjimo vartus, mobiliąsias aplikacijas ir vidines sistemas. Atkuriame scenarijus, kurie nutinka ir gyvenime: paskyros perėmimas, piktnaudžiavimas API, apeiti operacijų limitai. Ataskaita tinka PCI DSS ir ISO 27001 reikalavimams, taip pat PSD2 bei eIDAS techninėms patikroms.
Pereiname visą pirkimo kelią, mokėjimus, lojalumo programas, API ir debesijos integracijas. Ieškome vietų, kur galima apsipirkti svetimu vardu, sumokėti mažiau, nei numato kainoraštis, arba išsitraukti klientų duomenis. Kartu patikriname WAF, CDN ir debesijos aplinkos konfigūraciją.
Tikriname sistemas, kuriose tvarkomi pacientų duomenys, – nuo elektroninių ligos istorijų ir nuotolinių konsultacijų iki laboratorijų sistemų ir prie tinklo prijungtų įrenginių. Žiūrime, kas turi prieigą, kas šifruojama, kas patenka į žurnalus ir kas keliauja per integracijas, kad pacientų duomenys nenutekėtų ir jų nebūtų galima nepastebimai perrašyti.
Testuojame portalus, registrus, integracijų sluoksnius ir aplikacijų aplinkas. Kibernetinio saugumo reikalavimų aprašo (patvirtinto LRV nutarimu Nr. 945) 45.8 papunktis kibernetinio saugumo subjektus įpareigoja ne rečiau kaip kas 6 mėnesius atlikti išsamų pažeidžiamumų skenavimą. Būtent tokį darbą ir atliekame: ataskaitoje matyti, kur atsiveria atakos kelias, kokia kiekvienos spragos rizika ir ką taisyti pirmiausia.
Testuojame kelių klientų (multi-tenant) aplinkas, API ir debesijos konfigūracijas. Žiūrime, kaip valdomos tapatybės, kaip griežtai atskirti skirtingų klientų duomenys, kas vyksta CI/CD procesuose ir kiek saugūs konteineriai bei Kubernetes klasteriai.
Atitiktis
Padedame pasirengti NIS2, PCI DSS ir ISO 27001 reikalavimams
Testas duoda tą techninį įrodymą, kurio paprašys auditorius: kas patikrinta, kada, kokiu rezultatu ir kas nuo tada ištaisyta.
PCI DSS
PCI DSS reikalauja reguliaraus kortelių duomenų aplinkos įsilaužimų testavimo. Jį atliekame ir dokumentuojame taip, kad ataskaita atlaikytų ir QSA auditoriaus žvilgsnį.
Kodėl rinktis Haxoris?
Neatiduodame vien skenerio sąrašo. Parodome, kiek toli sistemose pavyko nueiti, ir surikiuojame taisymus pagal riziką.
Mūsų komandos sertifikatai
Mūsų komanda
Mūsų etiniai hakeriai turi OSCP, OSWE ir CISSP sertifikatus. Už nugaros – šimtai projektų ir tiek pat ataskaitų, su kuriomis kūrėjai paskui iš tikrųjų dirbo.
Rankinis tikrinimas, ne tik skeneris
Skeneris randa žinomas spragas. Verslo logikos klaidų, apeinamos autorizacijos ir tos trijų smulkmenų virtinės, kuri kartu leidžia perimti paskyrą, jis neras. To ieškome rankomis.
Ataskaita, su kuria galima dirbti
Ataskaitoje yra vadovybės santrauka, prie kiekvieno pažeidžiamumo – techninis aprašymas su įrodymu (angl. proof of concept) ir konkreti rekomendacija. Kūrėjas žino, ką taisyti; vadovybė žino, kiek kainuoja delsimas.
Klientų atsiliepimai
Ką apie mus sako klientai
Dažniausiai užduodami klausimai (DUK)
01 Kuo etinio hakerio darbas skiriasi nuo įsilaužimų testo?
Etinis hakeris – specialistas, kuris pagal rašytinį leidimą dirba užpuoliko įrankiais; tai platus apibūdinimas ir apie darbo apimtį jis nieko nepasako. Įsilaužimų testas – konkreti tokio darbo forma: iš anksto sutarta apimtis (pavyzdžiui, viena web aplikacija), iš anksto sutartas terminas ir vienas tikslas – rasti pažeidžiamumus ir įrodyti, kad jais galima pasinaudoti. Pažeidžiamumų vertinimas taip toli neina: jis randa ir surikiuoja, bet neįrodo, kaip toli su jais galima nueiti.
02 Ką rasite įsilaužimų testo ataskaitoje?
Vadovybės santrauką, rastų pažeidžiamumų sąrašą pagal rizikos lygį, prie kiekvieno – techninį aprašymą ir įrodymą, o pabaigoje konkrečią rekomendaciją, ką taisyti pirmiausia. Ataskaitą kartu aptariame baigiamajame susitikime.
03 Kiek trunka įsilaužimų testas?
Priklauso nuo apimties ir sistemos sudėtingumo. Tipinis web aplikacijos įsilaužimų testas užtrunka 5–15 specialisto darbo dienų. Tikslų terminą ir kainą pasakome prieš darbus, o ne po jų.











