Reģ. Nr. 40203410806 PVN LV40203410806

Tēma

Pieteikt konsultāciju Pieteikt

1.01 Drošības testēšana

Drošības auditi

Autorizēta infrastruktūras, lietotņu un procesu drošības testēšana ar kontrolētu ievainojamību pārbaudi un praktiskiem novēršanas ieteikumiem.

Drošības novērtējums identificē izmantojamas ievainojamības, kontroļu nepilnības un atšķirības starp dokumentētajām prasībām un faktisko ieviešanu. Konstatējumi tiek prioritizēti pēc izmantošanas iespējamības, tehniskās un uzņēmējdarbības ietekmes.

Mūsu metodoloģija apvieno OWASP, NIST, PTES un MITRE ATT&CK vadlīnijas ar manuālu testēšanu. Katrs projekts tiek formāli autorizēts un ietver saskaņotus testēšanas noteikumus, kontrolētu ievainojamību izmantošanu, drošu pierādījumu apstrādi, tūlītēju kritisku konstatējumu eskalēšanu un detalizētu darbību uzskaiti.

Atkarībā no mērķiem, pieejamās piekļuves un nepieciešamā pārklājuma varam izmantot melnās kastes, pelēkās kastes vai baltās kastes pieeju.

01

Kā tas notiek

  1. 01

    Plānošana un tvēruma noteikšana

    Mērķi, tvērums, noteikumi, pieeja, grafiks un autorizācija.

  2. 02

    Informācijas ieguve

    OSINT, uzskaite un uzbrukuma virsmas kartēšana.

  3. 03

    Ievainojamību analīze

    Skenēšana, manuāla testēšana, konfigurācijas un šifrēšanas pārskate.

  4. 04

    Ievainojamību izmantošana un darbības pēc piekļuves iegūšanas

    Kontrolēta ievainojamību izmantošana, eskalācija, sāniska kustība un ietekmes novērtējums.

  5. 05

    Analīze un ziņošana

    Validācija, riska prioritizācija, pamatcēloņi un kopsavilkums vadībai.

  6. 06

    Novēršanas atbalsts

    Secinājumu pārskate, labojumu vadība un pārbaude (pēc izvēles).

02

Komplekti

Pamata
Fokusēta testēšana MVU ar skaidru, prioritizētu ziņojumu.
Uzņēmumiem
Plašs novērtējums ar arhitektūras pārskatu un atbilstības analīzi.
Red team Populārs
Pilna tvēruma, vairāku nedēļu pretinieka darbību simulācija jūsu aizsardzības pārbaudei.

03

Atbalstīts ar mūsu pašu kiberdraudu izlūkošanas platformu

Mūsu testētāji nesāk no tukšas lapas – tā pati izlūkošanas platforma, ko pārdodam, ir iekļauta, tāpēc katrs audits balstās uz reāliem ekspluatācijas un ekspozīcijas datiem.

04

Biežāk uzdotie jautājumi

Ar ko jūsu novērtējumi atšķiras no automatizētiem skenēšanas rīkiem?

Automatizēti rīki palīdz atrast zināmus modeļus un plaši pārbaudīt ekspozīciju, taču tie nevar droši izvērtēt biznesa loģiku, sasaistītus uzbrukuma ceļus vai kontekstuālo ietekmi. Mūsu speciālisti apvieno rīkus ar manuālu analīzi, kontrolētu pārbaudi un kļūdaini pozitīvo rezultātu izvērtēšanu, pēc tam sniedzot konkrētajai sistēmai un organizācijas kontekstam atbilstošus novēršanas ieteikumus.

Kādas kvalifikācijas ir jūsu testētājiem?

Speciālistus izvēlamies atbilstoši tvērumā iekļautajām tehnoloģijām un uzbrukuma virsmai. Attiecīgā profesionālā pieredze un sertifikāti tiek norādīti piedāvājumā vai darba uzdevumā, lai varētu pārbaudīt konkrētajam projektam norīkotās komandas kvalifikāciju.

Cik traucējoša ir drošības testēšana ikdienas darbam?

Operatīvo ietekmi mazinām ar saskaņotiem testēšanas periodiem, pieprasījumu intensitātes ierobežojumiem, izņēmumiem, eskalācijas kontaktiem un apturēšanas nosacījumiem. Pasīvas un konfigurācijas pārbaudes parasti rada nelielu ietekmi; aktīva ievainojamību izmantošana notiek tikai saskaņoto testēšanas noteikumu ietvaros. Arī red team darbības tiek stingri kontrolētas, taču reālistisku testēšanu nevar uzskatīt par pilnīgi bezriska.

Vai varat droši testēt mūsu produkcijas vidi?

Jā, ja risks ir pieņemams un ir ieviesti atbilstoši drošības pasākumi. Iepriekš saskaņojam produkcijas videi piemērotas metodes, testēšanas periodus, izņēmumus, uzraudzību un atjaunošanas vai apturēšanas procedūras. Īpaši trauslām vai drošībai kritiskām sistēmām piemērotāka var būt reprezentatīva neprodukcijas vide.

Kā jūs nodrošināt ievainojamību informācijas drošību?

Novērtējuma dati tiek apstrādāti saskaņā ar saskaņotām drošības un glabāšanas prasībām. Ziņojumi un pierādījumi tiek šifrēti pārsūtīšanas un glabāšanas laikā, piekļuve ir ierobežota pilnvarotām personām, bet projekta dati pēc līgumā noteiktā termiņa tiek dzēsti vai nodoti klientam.

Cik bieži jāveic drošības novērtējumi?

Biežums jānosaka pēc riska, sistēmu izmaiņu tempa un normatīvajiem pienākumiem. Ikgadējs ielaušanās tests ir izplatīts sākumpunkts, ko papildina testēšana pēc būtiskiem laidieniem, arhitektūras izmaiņām vai incidentiem. Augstāka riska vai strauji mainīgām vidēm var būt vajadzīgas ceturkšņa vai nepārtrauktas pārbaudes; red team projekti sniedz vislielāko vērtību, kad pamata kontroles un atklāšanas spējas jau ir pietiekami nobriedušas.

05

Noderīgi rīki

06

Visi pakalpojumi

Noteikt testa tvērumu

[email protected] +371 2256 5353

Tieša saziņa ar pieredzējušu speciālistu · atbilde 24 stundu laikā · NDA pēc pieprasījuma