Drošības auditi
Autorizēta infrastruktūras, lietotņu un procesu drošības testēšana ar kontrolētu ievainojamību pārbaudi un praktiskiem novēršanas ieteikumiem.
Drošības novērtējums identificē izmantojamas ievainojamības, kontroļu nepilnības un atšķirības starp dokumentētajām prasībām un faktisko ieviešanu. Konstatējumi tiek prioritizēti pēc izmantošanas iespējamības, tehniskās un uzņēmējdarbības ietekmes.
Mūsu metodoloģija apvieno OWASP, NIST, PTES un MITRE ATT&CK vadlīnijas ar manuālu testēšanu. Katrs projekts tiek formāli autorizēts un ietver saskaņotus testēšanas noteikumus, kontrolētu ievainojamību izmantošanu, drošu pierādījumu apstrādi, tūlītēju kritisku konstatējumu eskalēšanu un detalizētu darbību uzskaiti.
Atkarībā no mērķiem, pieejamās piekļuves un nepieciešamā pārklājuma varam izmantot melnās kastes, pelēkās kastes vai baltās kastes pieeju.
Kā tas notiek
-
01
Plānošana un tvēruma noteikšana
Mērķi, tvērums, noteikumi, pieeja, grafiks un autorizācija.
-
02
Informācijas ieguve
OSINT, uzskaite un uzbrukuma virsmas kartēšana.
-
03
Ievainojamību analīze
Skenēšana, manuāla testēšana, konfigurācijas un šifrēšanas pārskate.
-
04
Ievainojamību izmantošana un darbības pēc piekļuves iegūšanas
Kontrolēta ievainojamību izmantošana, eskalācija, sāniska kustība un ietekmes novērtējums.
-
05
Analīze un ziņošana
Validācija, riska prioritizācija, pamatcēloņi un kopsavilkums vadībai.
-
06
Novēršanas atbalsts
Secinājumu pārskate, labojumu vadība un pārbaude (pēc izvēles).
Komplekti
- Pamata
- Fokusēta testēšana MVU ar skaidru, prioritizētu ziņojumu.
- Uzņēmumiem
- Plašs novērtējums ar arhitektūras pārskatu un atbilstības analīzi.
- Red team Populārs
- Pilna tvēruma, vairāku nedēļu pretinieka darbību simulācija jūsu aizsardzības pārbaudei.
Atbalstīts ar mūsu pašu kiberdraudu izlūkošanas platformu
Mūsu testētāji nesāk no tukšas lapas – tā pati izlūkošanas platforma, ko pārdodam, ir iekļauta, tāpēc katrs audits balstās uz reāliem ekspluatācijas un ekspozīcijas datiem.
- OffSeq Threat Radar , atveras jaunā cilnēApskatīt
Aktuāli CVE un draudu izlūkdati palīdz prioritizēt ievainojamības, kas attiecas uz jūsu tehnoloģiju kopumu un novērotajām izmantošanas aktivitātēm.
- threat-finder , atveras jaunā cilnēApskatīt
Mūsu atvērtā koda izpildlaika skeneris atrod CVE pakalpojumos, kas patiešām darbojas jūsu resursdatoros, sakārtotus pēc tīkla ekspozīcijas.
Biežāk uzdotie jautājumi
Ar ko jūsu novērtējumi atšķiras no automatizētiem skenēšanas rīkiem?
Automatizēti rīki palīdz atrast zināmus modeļus un plaši pārbaudīt ekspozīciju, taču tie nevar droši izvērtēt biznesa loģiku, sasaistītus uzbrukuma ceļus vai kontekstuālo ietekmi. Mūsu speciālisti apvieno rīkus ar manuālu analīzi, kontrolētu pārbaudi un kļūdaini pozitīvo rezultātu izvērtēšanu, pēc tam sniedzot konkrētajai sistēmai un organizācijas kontekstam atbilstošus novēršanas ieteikumus.
Kādas kvalifikācijas ir jūsu testētājiem?
Speciālistus izvēlamies atbilstoši tvērumā iekļautajām tehnoloģijām un uzbrukuma virsmai. Attiecīgā profesionālā pieredze un sertifikāti tiek norādīti piedāvājumā vai darba uzdevumā, lai varētu pārbaudīt konkrētajam projektam norīkotās komandas kvalifikāciju.
Cik traucējoša ir drošības testēšana ikdienas darbam?
Operatīvo ietekmi mazinām ar saskaņotiem testēšanas periodiem, pieprasījumu intensitātes ierobežojumiem, izņēmumiem, eskalācijas kontaktiem un apturēšanas nosacījumiem. Pasīvas un konfigurācijas pārbaudes parasti rada nelielu ietekmi; aktīva ievainojamību izmantošana notiek tikai saskaņoto testēšanas noteikumu ietvaros. Arī red team darbības tiek stingri kontrolētas, taču reālistisku testēšanu nevar uzskatīt par pilnīgi bezriska.
Vai varat droši testēt mūsu produkcijas vidi?
Jā, ja risks ir pieņemams un ir ieviesti atbilstoši drošības pasākumi. Iepriekš saskaņojam produkcijas videi piemērotas metodes, testēšanas periodus, izņēmumus, uzraudzību un atjaunošanas vai apturēšanas procedūras. Īpaši trauslām vai drošībai kritiskām sistēmām piemērotāka var būt reprezentatīva neprodukcijas vide.
Kā jūs nodrošināt ievainojamību informācijas drošību?
Novērtējuma dati tiek apstrādāti saskaņā ar saskaņotām drošības un glabāšanas prasībām. Ziņojumi un pierādījumi tiek šifrēti pārsūtīšanas un glabāšanas laikā, piekļuve ir ierobežota pilnvarotām personām, bet projekta dati pēc līgumā noteiktā termiņa tiek dzēsti vai nodoti klientam.
Cik bieži jāveic drošības novērtējumi?
Biežums jānosaka pēc riska, sistēmu izmaiņu tempa un normatīvajiem pienākumiem. Ikgadējs ielaušanās tests ir izplatīts sākumpunkts, ko papildina testēšana pēc būtiskiem laidieniem, arhitektūras izmaiņām vai incidentiem. Augstāka riska vai strauji mainīgām vidēm var būt vajadzīgas ceturkšņa vai nepārtrauktas pārbaudes; red team projekti sniedz vislielāko vērtību, kad pamata kontroles un atklāšanas spējas jau ir pietiekami nobriedušas.
Noderīgi rīki
- Noteikt testa tvērumu
Sagatavojiet testa tvēruma aprakstu vienas minūtes laikā
- Drošības brieduma novērtējums
Novērtējiet organizāciju sešās drošības jomās
Visi pakalpojumi
- Red team un uzbrucēja darbību emulācija
Pārbaudiet, vai organizācija spēj novērst, atklāt un apturēt uz konkrētu mērķi vērstu uzbrukumu.
- Sociālās inženierijas novērtējums
Novērtējiet noturību pret pikšķerēšanu, balss krāpniecību un citām sociālās inženierijas metodēm.
- Purple Team
Kopīgi pārbaudiet un pilnveidojiet atklāšanu un reaģēšanu.
Noteikt testa tvērumu
[email protected] +371 2256 5353
Tieša saziņa ar pieredzējušu speciālistu · atbilde 24 stundu laikā · NDA pēc pieprasījuma