Profesionalus įsilaužimų testavimas: leiskite įsilaužti mums, o ne užpuolikams
Mūsų sertifikuoti etiniai hakeriai randa pažeidžiamumų web aplikacijose, infrastruktūroje ir debesijoje anksčiau, nei jais pasinaudoja tikri užpuolikai. Testuojame rankiniu būdu, pagal rašytinį užsakovo leidimą ir sutartą apimtį, o ataskaitoje aiškiai nurodome, ką taisyti pirmiausia.
Mumis pasitiki
Kas yra įsilaužimų testavimas ir kodėl jis svarbus organizacijos saugumui?
Įsilaužimų testavimas (pentestas) – tai kontroliuotas kibernetinės atakos imitavimas, atliekamas pagal rašytinį užsakovo leidimą ir sutartą apimtį. Specialistai, dar vadinami etiniais hakeriais, naudoja tas pačias priemones ir metodus kaip tikri užpuolikai. Skirtumas tas, kad kiekvienas žingsnis dokumentuojamas, o rastas pažeidžiamumas įrodomas saugiomis sąlygomis, nepakenkiant duomenims.
Tikslas – ne pakenkti, o parodyti riziką anksčiau, nei iš jos išauga incidentas. Darbo pabaigoje organizacija gauna išsamią ataskaitą: kas rasta, kiek rimtas kiekvienas pažeidžiamumas ir ką taisyti pirmiausia.
Mūsų įsilaužimų testai: ką tikriname?
Nuo web aplikacijų iki OT ir IoT įrenginių – apimame visą skaitmeninę aplinką. Kiekvieno įsilaužimų testo apimtį deriname taip, kad testas parodytų realią riziką ir leistų pamatyti, ar jau įdiegtos saugumo priemonės iš tikrųjų veikia.
Įsilaužimų testavimas ir etinis įsilaužimas – kuo jie skiriasi?
Šie terminai dažnai vartojami kaip sinonimai, nors reiškia ne tą patį. Etinis įsilaužimas yra platesnė sritis, o įsilaužimų testas – konkretus, apimtimi ir terminu apribotas darbas.
| Kriterijus | Įsilaužimų testavimas | Etinis įsilaužimas |
|---|---|---|
| Apimtis | Tiksliai apibrėžta – pavyzdžiui, viena web aplikacija. | Plati; gali apimti visas organizacijos saugumo sritis. |
| Tikslas | Sutartoje apimtyje rasti ir dokumentuoti kuo daugiau pažeidžiamumų. | Išsamiai peržiūrėti gynybą, patikrinti komandos reakciją, rasti bet kurį kelią į vidų. |
| Trukmė | Iš anksto nustatyta, paprastai 1–3 savaitės. | Gali būti tęstinis arba ilgalaikis. |
| Rezultatas | Išsami techninė ataskaita su pažeidžiamumais ir taisymo rekomendacijomis. | Platesnė ataskaita, kurioje yra ir techninių, ir procesų trūkumų. |
Haxoris atlieka tikslinius įsilaužimų testus: aiškiai apibrėžtoje apimtyje jie duoda daugiausia naudos. Jei reikia platesnio visų saugumo perimetrų vertinimo, daugiau rasite skiltyje Red Teaming.
Mūsų procesas: penki žingsniai iki tvirtesnės apsaugos
Kiekvienas Haxoris projektas vyksta tuo pačiu patikrintu ir skaidriu procesu. Bet kuriuo metu žinote, kuriame etape esame ir kas bus toliau.
Planavimas ir apimties nustatymas (Scoping)
Kartu nustatome tikslus, apimtį ir testavimo taisykles. Taip abi pusės žino, kas vyks, o darbas prasideda tik gavus rašytinį užsakovo leidimą.
Informacijos rinkimas (Information Gathering)
Surenkama viešai prieinama informacija apie taikinius. Iš jos susidaro galimų atakos vektorių sąrašas ir tampa matomas įmonės skaitmeninis pėdsakas.
Rankinis testavimas (Manual Testing)
Čia prasideda pagrindinis darbas. Nepasikliaujame vien skeneriais: ieškome verslo logikos klaidų ir sudėtingų pažeidžiamumų, kurių automatinis įrankis neranda.
Išnaudojimas ir poveikio patikrinimas (Exploitation & Verification)
Rastą pažeidžiamumą išnaudojame saugiomis sąlygomis, kad matytųsi, ką su juo nuveiktų užpuolikas. Taip rizika nustoja būti teorinė: matyti, kas gali nutikti konkretiems duomenims ir sistemoms.
Ataskaita ir rekomendacijos (Reporting)
Prie kiekvieno pažeidžiamumo ataskaitoje pridedame įrodymą, rizikos lygį ir konkretų taisymo žingsnį. Ištaisius trūkumus patikriname pakartotinai ir viską aptariame su jūsų komanda.
Testavimo metodikos, kurias taikome
Remiamės OWASP standartais. Todėl patikra nuosekli ir pakartojama, skirtingų projektų rezultatai palyginami, o dėmesys sutelktas į realią riziką, ne į ilgą automatinių įspėjimų sąrašą.
Kodėl verta rinktis būtent mus?
Testuotojų rinkoje netrūksta. Skiriamės tuo, kaip dirbame: deriname techninę kompetenciją su partneryste, o kalbatės su tuo pačiu specialistu, kuris atlieka testą.
Mūsų komandos sertifikatai
Patirtis, kuri kalba pati už save:
Komanda turi daugiau nei 10 metų patirties įsilaužimų testavimo srityje ir dešimtis sėkmingai užbaigtų projektų. Dirbome su įmonėmis visoje Europoje ir už jos ribų.
Sertifikuoti specialistai:
Kiekvienas testuotojas turi OSCP, OSWE ar CISSP sertifikatą. Investicija į aukščiausią kompetenciją atsiperka kokybe: mokate už tikrumą, o ne už automatinio skenerio ataskaitą.
Konkretūs rezultatai, o ne teorija:
Ataskaitos trumpos ir nedviprasmiškos. Vietoj bendrų frazių rašome, ką perrašyti, ką uždaryti ir ką išjungti – tokia forma, kad taisyti būtų galima jau kitą dieną.
Skaidrumas ir partnerystė:
Viso projekto metu palaikome glaudų ryšį su jūsų komanda. Dirbame kaip kibernetinio saugumo partneris, o ne kaip eilinis tiekėjas.
Klientų atsiliepimai
Ką apie mus sako klientai
Kaip testai padeda atitikti NIS2, KSĮ ir ISO 27001 reikalavimus?
Testavimą dokumentuojame taip, kad ataskaita praverstų ir pokalbyje su auditoriumi: joje yra apimtis, datos, radiniai su rizikos lygiais ir tai, ką po taisymų patikrinome pakartotinai.
NIS2 ir KSĮ
NIS2 direktyva Lietuvoje perkelta Kibernetinio saugumo įstatymu (KSĮ). Kiekvienam subjektui terminai skaičiuojami nuo jo paties registracijos Kibernetinio saugumo informacinėje sistemoje: organizacinius reikalavimus reikia įgyvendinti per 12 mėnesių, išvardytus techninius – per 24 mėnesius. Pats įsilaužimų testavimas įstatyme neprivalomas, tačiau jo ataskaita yra techninis įrodymas, kad apsaugos priemonės iš tikrųjų veikia.
PCI DSS
Mokėjimo kortelių duomenis reglamentuojantis standartas reikalauja reguliarių išorinių ir vidinių įsilaužimų testų. Juos atliekame, o ataskaitą parengiame tokios formos, kokios standartas tikisi.
ISO 27001
Tikriname ir stipriname technines kontrolės priemones, kurių reikalauja ISO/IEC 27001 informacijos saugumo valdymo sistema. Sertifikatą išduoda akredituota sertifikavimo įstaiga, o ne testuotojas; mūsų vaidmuo – įvertinti pasirengimą ir parengti techninius įrodymus.
Dažnai užduodami klausimai (DUK)
01 Kiek kainuoja įsilaužimų testavimas?
Kainą lemia apimtis ir sistemų sudėtingumas. Vienos web aplikacijos testavimo kaina prasideda maždaug nuo 2 000 €; didesni tinklai, debesijos aplinkos ar sudėtingos sistemos kainuoja daugiau. Tipinis darbas – nuo 5 iki 15 specialisto darbo dienų. Po trumpo pokalbio dėl apimties parengiame fiksuotą pasiūlymą, kuris jūsų niekaip neįpareigoja.
02 Kiek trunka įsilaužimų testavimas?
Tipinis projektas – 5–15 specialisto darbo dienų, o nuo testavimo pradžios iki gatavos ataskaitos praeina 1–3 savaitės. Trukmę lemia apimtis ir sudėtingumas: didelė infrastruktūra ar kelios aplinkos vienu metu užtrunka ilgiau. Tikslias pradžios ir perdavimo datas nurodome pasiūlyme, dar prieš pradedant testuoti.
03 Kam reikalingas įsilaužimų testavimas?
Bet kuriai organizacijai, kuri turi ką prarasti duomenų nutekėjimo atveju. Finansinių technologijų įmonei, elektroninei parduotuvei, SaaS paslaugų teikėjui ar gamintojui įsilaužimų testavimas – greičiausias būdas sužinoti tikrąją apsaugos būklę. Anksčiau, nei ją parodys incidentas.
04 Kuo skiriasi įsilaužimų testavimas ir pažeidžiamumų skenavimas?
Pažeidžiamumų skenavimas – automatizuotas procesas, kuris pagal žinomų spragų duomenų bazę ieško jau aprašytų klaidų. Įsilaužimų testavimas eina giliau: specialistas rankiniu būdu ieško nežinomų ir logikos klaidų, sujungia jas į grandinę ir iš tikrųjų bando patekti į sistemą. Skeneris patikrina, ar durys užrakintos; pentestas bando duris išlaužti, įlipti pro langą arba prasigręžti kiaurai sieną.











