Get Hacked By Us!

Įsilaužimų testavimas, kurį atlieka etiniai hakeriai

Mumis pasitiki

  • Raiffeisen Processing Centre logotipas
  • Penta Hospitals logotipas
  • Pixel Federation logotipas
  • Slovakijos finansų ministerijos logotipas
  • DanubePay logotipas
  • Alison logotipas
  • Ditec logotipas
  • Sanaclis logotipas
  • Piano logotipas
  • Ultima Payments logotipas
  • Amerge logotipas
  • Digital Systems logotipas

Etiniai hakeriai

Įsilaužimų testavimas: silpnąsias vietas randame anksčiau už užpuolikus

Mąstome kaip užpuolikai. Atkuriame realius atakų scenarijus organizacijos sistemose, aplikacijose ir procesuose, kad rastume tas spragas, kuriomis tikras užpuolikas pasinaudotų pirmas. Tada parodome, ką taisyti pirmiausia.

Kas yra etinis hakeris ir kodėl verta jį įsileisti į savo tinklą?

Etinis hakeris – specialistas, kuris dirba užpuoliko įrankiais, bet pagal rašytinį užsakovo leidimą ir sutartą apimtį. Mūsų sertifikuoti specialistai bando patekti į sistemas tais pačiais būdais kaip tikras užpuolikas, tik su vienu skirtumu: ką randame, tą aprašome ataskaitoje, o ne išnaudojame.

Paslaugos

Mūsų paslaugos: nuo web aplikacijų iki debesijos

Aplikacijos, API, tinklai, debesija, žmonės – tikriname kiekvieną sluoksnį, kuriuo remiasi įmonės kibernetinis saugumas.

Atsisiųsti paslaugų portfelį (PDF)

Ataskaitos pavyzdys

Prieš užsakydami testą galite pamatyti, kaip atrodo jo rezultatas. Tokią pačią ataskaitą gauna ir mūsų klientai.

Įsilaužimų testo ataskaitos pavyzdys

Skaičiais

Patirtis, kurią galima suskaičiuoti

Spragos paaiškėja per testą, o ne per incidentą. Taisymus tada planuojate ramiai – ne naktį, kai ataka jau vyksta.

400+

atliktų įsilaužimų testų

100+

apsaugotų įmonių

10+

metų patirtis

Haxoris

Sektoriai

Išmanome jūsų sektorių

Dirbame su finansų sektoriumi, sveikatos priežiūra, viešuoju sektoriumi, energetika, taip pat su technologijų ir debesijos platformomis. Rezultatas visur tas pats: paaiškėja, kur apsauga silpna, ir vadovai sprendžia pagal duomenis, o ne pagal nuojautą.

Kiekvienam sektoriui įsilaužimų testavimą planuojame pagal jo rizikas. Žinome, kuo ataka prieš banką skiriasi nuo atakos prieš elektroninę parduotuvę.

Testuojame internetinę bankininkystę, mokėjimo vartus, mobiliąsias aplikacijas ir vidines sistemas. Atkuriame scenarijus, kurie nutinka ir gyvenime: paskyros perėmimas, piktnaudžiavimas API, apeiti operacijų limitai. Ataskaita tinka PCI DSS ir ISO 27001 reikalavimams, taip pat PSD2 bei eIDAS techninėms patikroms.

Pereiname visą pirkimo kelią, mokėjimus, lojalumo programas, API ir debesijos integracijas. Ieškome vietų, kur galima apsipirkti svetimu vardu, sumokėti mažiau, nei numato kainoraštis, arba išsitraukti klientų duomenis. Kartu patikriname WAF, CDN ir debesijos aplinkos konfigūraciją.

Tikriname sistemas, kuriose tvarkomi pacientų duomenys, – nuo elektroninių ligos istorijų ir nuotolinių konsultacijų iki laboratorijų sistemų ir prie tinklo prijungtų įrenginių. Žiūrime, kas turi prieigą, kas šifruojama, kas patenka į žurnalus ir kas keliauja per integracijas, kad pacientų duomenys nenutekėtų ir jų nebūtų galima nepastebimai perrašyti.

Testuojame portalus, registrus, integracijų sluoksnius ir aplikacijų aplinkas. Kibernetinio saugumo reikalavimų aprašo (patvirtinto LRV nutarimu Nr. 945) 45.8 papunktis kibernetinio saugumo subjektus įpareigoja ne rečiau kaip kas 6 mėnesius atlikti išsamų pažeidžiamumų skenavimą. Būtent tokį darbą ir atliekame: ataskaitoje matyti, kur atsiveria atakos kelias, kokia kiekvienos spragos rizika ir ką taisyti pirmiausia.

Testuojame kelių klientų (multi-tenant) aplinkas, API ir debesijos konfigūracijas. Žiūrime, kaip valdomos tapatybės, kaip griežtai atskirti skirtingų klientų duomenys, kas vyksta CI/CD procesuose ir kiek saugūs konteineriai bei Kubernetes klasteriai.

Kodėl rinktis Haxoris?

Neatiduodame vien skenerio sąrašo. Parodome, kiek toli sistemose pavyko nueiti, ir surikiuojame taisymus pagal riziką.


Mūsų komanda

Mūsų etiniai hakeriai turi OSCP, OSWE ir CISSP sertifikatus. Už nugaros – šimtai projektų ir tiek pat ataskaitų, su kuriomis kūrėjai paskui iš tikrųjų dirbo.

Rankinis tikrinimas, ne tik skeneris

Skeneris randa žinomas spragas. Verslo logikos klaidų, apeinamos autorizacijos ir tos trijų smulkmenų virtinės, kuri kartu leidžia perimti paskyrą, jis neras. To ieškome rankomis.

Ataskaita, su kuria galima dirbti

Ataskaitoje yra vadovybės santrauka, prie kiekvieno pažeidžiamumo – techninis aprašymas su įrodymu (angl. proof of concept) ir konkreti rekomendacija. Kūrėjas žino, ką taisyti; vadovybė žino, kiek kainuoja delsimas.

Klientų atsiliepimai

Ką apie mus sako klientai

Dažniausiai užduodami klausimai (DUK)

01 Kuo etinio hakerio darbas skiriasi nuo įsilaužimų testo?

Etinis hakeris – specialistas, kuris pagal rašytinį leidimą dirba užpuoliko įrankiais; tai platus apibūdinimas ir apie darbo apimtį jis nieko nepasako. Įsilaužimų testas – konkreti tokio darbo forma: iš anksto sutarta apimtis (pavyzdžiui, viena web aplikacija), iš anksto sutartas terminas ir vienas tikslas – rasti pažeidžiamumus ir įrodyti, kad jais galima pasinaudoti. Pažeidžiamumų vertinimas taip toli neina: jis randa ir surikiuoja, bet neįrodo, kaip toli su jais galima nueiti.

02 Ką rasite įsilaužimų testo ataskaitoje?

Vadovybės santrauką, rastų pažeidžiamumų sąrašą pagal rizikos lygį, prie kiekvieno – techninį aprašymą ir įrodymą, o pabaigoje konkrečią rekomendaciją, ką taisyti pirmiausia. Ataskaitą kartu aptariame baigiamajame susitikime.

03 Kiek trunka įsilaužimų testas?

Priklauso nuo apimties ir sistemos sudėtingumo. Tipinis web aplikacijos įsilaužimų testas užtrunka 5–15 specialisto darbo dienų. Tikslų terminą ir kainą pasakome prieš darbus, o ne po jų.

Patikrinkime, ką atlaiko dabartinė apsauga.

Nelaukite, kol silpnąsias vietas suras kas nors kitas. Konsultacija nemokama ir nieko neįpareigoja – po jos žinosite, nuo ko pradėti.

Užsisakykite konsultaciją