Ļaujiet mums ielauzties pirms uzbrucējiem

Ielaušanās testēšana, ko veic ētiskie hakeri

Mums uzticas

  • Raiffeisen Processing Centre logo
  • Penta Hospitals logo
  • Pixel Federation logo
  • Slovākijas Finanšu ministrijas logo
  • DanubePay logo
  • Alison logo
  • Ditec logo
  • Sanaclis logo
  • Piano logo
  • Ultima Payments logo
  • Amerge logo
  • Digital Systems logo

Ētiskie hakeri

Ētiskie hakeri: uzziniet savas vājās vietas, pirms tās atrod uzbrucēji

Domājam kā uzbrucēji. Simulējam reālus kiberuzbrukumus jūsu sistēmām, lietotnēm un procesiem, lai atklātu tās ievainojamības, kuras uzbrucējs izmantotu pirmās. Pēc tam nostiprinām aizsardzību un norādām, ko labot vispirms.

Kas ir ētiskais hakeris un kāpēc ielaist viņu savā tīklā?

Iedomājieties, ka varat nolīgt hakerus, kuri ar rakstisku atļauju un kontrolētos apstākļos pārbauda jūsu aizsardzību. Tā strādā ētiskie hakeri. Mūsu sertificētie speciālisti izmanto tos pašus rīkus un paņēmienus, ko īsts uzbrucējs, ar vienu atšķirību: atrastās nepilnības nonāk ziņojumā, nevis tiek izmantotas.

Pakalpojumi

Mūsu pakalpojumi: no tīmekļa lietotnēm līdz mākoņvidei

Lietotnes, API, tīkli, mākonis, cilvēki – pārbaudām katru slāni, uz kuru balstās uzņēmuma kiberdrošība.

Lejupielādēt pakalpojumu portfeli (PDF)

Kā izskatās mūsu ziņojums?

Ziņojuma paraugā redzēsiet, ko atrodam, kā novērtējam risku un ko iesakām novērst vispirms. Tādu pašu ziņojumu saņem arī mūsu klienti.

Ielaušanās testa ziņojuma paraugs

Skaitļos

Pieredze, kas redzama skaitļos

Ievainojamības atklājas testā, nevis incidenta laikā. Labojumus varat ieplānot mierīgi – nevis naktī, kad uzbrukums jau notiek.

400+

veiktu ielaušanās testu

100+

aizsargātu uzņēmumu

10+

gadu pieredze

Haxoris

Nozares

Pārzinām jūsu nozari

Strādājam ar finanšu sektoru, veselības aprūpi, valsts pārvaldi, enerģētiku, kā arī ar tehnoloģiju un mākoņa platformām. Rezultāts visur ir viens: kļūst redzams, kur aizsardzība ir vāja, un vadība lēmumus pieņem pēc datiem, nevis nojautas.

Katrai nozarei plānojam ielaušanās testēšanu pēc tās riskiem. Zinām, ar ko uzbrukums bankai atšķiras no uzbrukuma interneta veikalam.

Testējam internetbanku, maksājumu vārtejas, mobilās lietotnes un iekšējās sistēmas. Atkārtojam scenārijus, kas notiek arī dzīvē: konta pārņemšana, API ļaunprātīga izmantošana, apieti darījumu limiti. Ziņojums noder gan PCI DSS, gan ISO 27001 prasībām, gan PSD2 un eIDAS tehniskajām pārbaudēm.

Ejam cauri pirkuma ceļam, maksājumiem, lojalitātes programmām, API un mākoņa integrācijām. Meklējam vietas, kur var iepirkties svešā vārdā, samaksāt mazāk, nekā paredz cenrādis, vai izvilkt klientu datus. Vienlaikus pārbaudām WAF, CDN un mākoņvides konfigurāciju.

Pārbaudām sistēmas, kas apstrādā pacientu datus – no E-veselībai pieslēgtajiem risinājumiem un attālinātajām konsultācijām līdz laboratoriju sistēmām un tīklā savienotajām ierīcēm. Skatāmies, kam ir piekļuve, kas tiek šifrēts, kas nonāk žurnālos un kas iet cauri integrācijām, lai pacienta dati nenoplūstu un tos nevarētu nemanāmi pārrakstīt.

Testējam portālus, reģistrus, integrācijas slāņus un lietotņu vidi. Nacionālās kiberdrošības likuma (NKDL) 25. panta piektās daļas 2. punkts kiberdrošības pārvaldniekam uzliek pienākumu ne retāk kā reizi gadā veikt IKT drošības pārbaudi, un tieši šo pārbaudi arī veicam. Saņemat ielaušanās testu ziņojumu: kur paveras uzbrukuma ceļš, cik liels ir katra konstatējuma risks un ko labot vispirms.

Testējam vairāku klientu vidi (multi-tenant), API un mākoņa konfigurācijas. Skatāmies, kā tiek pārvaldītas identitātes, cik stingri nošķirti ir dažādu klientu dati, kas notiek CI/CD procesos un cik droši ir konteineri un Kubernetes klasteri.

Kāpēc izvēlēties Haxoris?

Neatstājam skenera izdruku un rēķinu. Parādām, ko ar sistēmām izdevās izdarīt, un sarindojam labojumus pēc riska.


Mūsu komanda

Mūsu ētiskajiem hakeriem ir OSCP, OSWE un CISSP sertifikāti. Aiz muguras ir simtiem projektu un tikpat ziņojumu, ar kuriem izstrādātāji pēc tam tiešām strādāja.

Manuāla pārbaude, ne tikai skeneris

Skeneris atrod zināmās ievainojamības. Biznesa loģikas kļūdas, apejamu autorizāciju un to trīs sīkumu virkni, kas kopā ļauj pārņemt kontu, tas neatradīs. To meklējam ar rokām.

Ziņojums, ar ko var strādāt

Ziņojumā ir vadības kopsavilkums, pie katras ievainojamības tehnisks apraksts ar pierādījumu (proof of concept) un konkrēts ieteikums. Izstrādātājs zina, ko labot; vadība zina, ko maksā nogaidīšana.

Klientu atsauksmes

Ko par mums saka klienti

Biežāk uzdotie jautājumi (BUJ)

01 Ar ko ētisko hakeru darbs atšķiras no ielaušanās testa?

Ētiskais hakeris ir speciālists, kas ar rakstisku atļauju strādā ar uzbrucēja rīkiem; tas ir plašs apzīmējums un neko nepasaka par darba apjomu. Ielaušanās tests ir konkrēts šāda darba veids: iepriekš saskaņots tvērums (piemēram, viena tīmekļa lietotne), iepriekš saskaņots termiņš un viens mērķis – atrast ievainojamības un pierādīt, ka tās ir izmantojamas. Ievainojamību novērtēšana tik tālu neiet: tā atrod un sarindo, bet nepierāda, cik tālu ar tām var tikt.

02 Ko satur ielaušanās testa ziņojums?

Vadības kopsavilkumu, atrasto ievainojamību sarakstu pēc riska līmeņa, pie katras – tehnisku aprakstu un pierādījumu, un beigās konkrētu ieteikumu, ko labot vispirms. Ziņojumu noslēguma sarunā pārrunājam kopā.

03 Cik ilgs ir ielaušanās tests?

Atkarīgs no tvēruma un sistēmas sarežģītības. Tipisks tīmekļa lietotnes ielaušanās tests aizņem 5–15 speciālista darba dienas. Precīzu termiņu un cenu nosaucam pirms darba, nevis pēc tā.

Pārbaudīsim, ko jūsu aizsardzība iztur.

Negaidiet, kamēr vājās vietas atradīs kāds cits. Konsultācija ir bezmaksas un ne pie kā nesaista – pēc tās zināsiet, ar ko sākt.

Pieteikties konsultācijai