Mums uzticas
Ētiskie hakeri
Ētiskie hakeri: uzziniet savas vājās vietas, pirms tās atrod uzbrucēji
Domājam kā uzbrucēji. Simulējam reālus kiberuzbrukumus jūsu sistēmām, lietotnēm un procesiem, lai atklātu tās ievainojamības, kuras uzbrucējs izmantotu pirmās. Pēc tam nostiprinām aizsardzību un norādām, ko labot vispirms.
Kas ir ētiskais hakeris un kāpēc ielaist viņu savā tīklā?
Iedomājieties, ka varat nolīgt hakerus, kuri ar rakstisku atļauju un kontrolētos apstākļos pārbauda jūsu aizsardzību. Tā strādā ētiskie hakeri. Mūsu sertificētie speciālisti izmanto tos pašus rīkus un paņēmienus, ko īsts uzbrucējs, ar vienu atšķirību: atrastās nepilnības nonāk ziņojumā, nevis tiek izmantotas.
Pakalpojumi
Mūsu pakalpojumi: no tīmekļa lietotnēm līdz mākoņvidei
Lietotnes, API, tīkli, mākonis, cilvēki – pārbaudām katru slāni, uz kuru balstās uzņēmuma kiberdrošība.
Lejupielādēt pakalpojumu portfeli (PDF)
Skaitļos
Pieredze, kas redzama skaitļos
Ievainojamības atklājas testā, nevis incidenta laikā. Labojumus varat ieplānot mierīgi – nevis naktī, kad uzbrukums jau notiek.
400+
veiktu ielaušanās testu
100+
aizsargātu uzņēmumu
10+
gadu pieredze
Nozares
Pārzinām jūsu nozari
Strādājam ar finanšu sektoru, veselības aprūpi, valsts pārvaldi, enerģētiku, kā arī ar tehnoloģiju un mākoņa platformām. Rezultāts visur ir viens: kļūst redzams, kur aizsardzība ir vāja, un vadība lēmumus pieņem pēc datiem, nevis nojautas.
Katrai nozarei plānojam ielaušanās testēšanu pēc tās riskiem. Zinām, ar ko uzbrukums bankai atšķiras no uzbrukuma interneta veikalam.
Testējam internetbanku, maksājumu vārtejas, mobilās lietotnes un iekšējās sistēmas. Atkārtojam scenārijus, kas notiek arī dzīvē: konta pārņemšana, API ļaunprātīga izmantošana, apieti darījumu limiti. Ziņojums noder gan PCI DSS, gan ISO 27001 prasībām, gan PSD2 un eIDAS tehniskajām pārbaudēm.
Ejam cauri pirkuma ceļam, maksājumiem, lojalitātes programmām, API un mākoņa integrācijām. Meklējam vietas, kur var iepirkties svešā vārdā, samaksāt mazāk, nekā paredz cenrādis, vai izvilkt klientu datus. Vienlaikus pārbaudām WAF, CDN un mākoņvides konfigurāciju.
Pārbaudām sistēmas, kas apstrādā pacientu datus – no E-veselībai pieslēgtajiem risinājumiem un attālinātajām konsultācijām līdz laboratoriju sistēmām un tīklā savienotajām ierīcēm. Skatāmies, kam ir piekļuve, kas tiek šifrēts, kas nonāk žurnālos un kas iet cauri integrācijām, lai pacienta dati nenoplūstu un tos nevarētu nemanāmi pārrakstīt.
Testējam portālus, reģistrus, integrācijas slāņus un lietotņu vidi. Nacionālās kiberdrošības likuma (NKDL) 25. panta piektās daļas 2. punkts kiberdrošības pārvaldniekam uzliek pienākumu ne retāk kā reizi gadā veikt IKT drošības pārbaudi, un tieši šo pārbaudi arī veicam. Saņemat ielaušanās testu ziņojumu: kur paveras uzbrukuma ceļš, cik liels ir katra konstatējuma risks un ko labot vispirms.
Testējam vairāku klientu vidi (multi-tenant), API un mākoņa konfigurācijas. Skatāmies, kā tiek pārvaldītas identitātes, cik stingri nošķirti ir dažādu klientu dati, kas notiek CI/CD procesos un cik droši ir konteineri un Kubernetes klasteri.
Regulējums
Palīdzam sagatavoties NIS2, PCI DSS un ISO 27001 prasībām
Tests dod to tehnisko pierādījumu, ko auditors prasīs: kas pārbaudīts, kad, ar kādu rezultātu un kas kopš tā laika izlabots.
PCI DSS
PCI DSS prasa regulārus ielaušanās testus karšu datu videi. Veicam tos un dokumentējam tā, lai ziņojums noturētos arī QSA auditora priekšā.
Kāpēc izvēlēties Haxoris?
Neatstājam skenera izdruku un rēķinu. Parādām, ko ar sistēmām izdevās izdarīt, un sarindojam labojumus pēc riska.
Mūsu komandas sertifikāti
Mūsu komanda
Mūsu ētiskajiem hakeriem ir OSCP, OSWE un CISSP sertifikāti. Aiz muguras ir simtiem projektu un tikpat ziņojumu, ar kuriem izstrādātāji pēc tam tiešām strādāja.
Manuāla pārbaude, ne tikai skeneris
Skeneris atrod zināmās ievainojamības. Biznesa loģikas kļūdas, apejamu autorizāciju un to trīs sīkumu virkni, kas kopā ļauj pārņemt kontu, tas neatradīs. To meklējam ar rokām.
Ziņojums, ar ko var strādāt
Ziņojumā ir vadības kopsavilkums, pie katras ievainojamības tehnisks apraksts ar pierādījumu (proof of concept) un konkrēts ieteikums. Izstrādātājs zina, ko labot; vadība zina, ko maksā nogaidīšana.
Klientu atsauksmes
Ko par mums saka klienti
Biežāk uzdotie jautājumi (BUJ)
01 Ar ko ētisko hakeru darbs atšķiras no ielaušanās testa?
Ētiskais hakeris ir speciālists, kas ar rakstisku atļauju strādā ar uzbrucēja rīkiem; tas ir plašs apzīmējums un neko nepasaka par darba apjomu. Ielaušanās tests ir konkrēts šāda darba veids: iepriekš saskaņots tvērums (piemēram, viena tīmekļa lietotne), iepriekš saskaņots termiņš un viens mērķis – atrast ievainojamības un pierādīt, ka tās ir izmantojamas. Ievainojamību novērtēšana tik tālu neiet: tā atrod un sarindo, bet nepierāda, cik tālu ar tām var tikt.
02 Ko satur ielaušanās testa ziņojums?
Vadības kopsavilkumu, atrasto ievainojamību sarakstu pēc riska līmeņa, pie katras – tehnisku aprakstu un pierādījumu, un beigās konkrētu ieteikumu, ko labot vispirms. Ziņojumu noslēguma sarunā pārrunājam kopā.
03 Cik ilgs ir ielaušanās tests?
Atkarīgs no tvēruma un sistēmas sarežģītības. Tipisks tīmekļa lietotnes ielaušanās tests aizņem 5–15 speciālista darba dienas. Precīzu termiņu un cenu nosaucam pirms darba, nevis pēc tā.











