PENETRATION TESTING SERVICES

Kontrolēta tīklu, infrastruktūras, Active Directory un sistēmu pārbaude ar manuālu ievainojamību eksploatāciju un bezmaksas pārpārbaudi.

Kam piemērotsPirms jaunas infrastruktūras vai pakalpojuma palaišanas
Galvenais rezultāts30 dienu bezmaksas pārpārbaude (30-day retesting): Visiem atklātajiem atradumiem nodrošinām atkārtotu pārbaudi 30 dienu laikā pēc sākotnējā ziņojuma, lai apstiprinātu novēršanas efektivitāti.
TvērumsĀrējā perimetra pentests: Publiskās IP adreses, VPN vārtejas, ugunssieni un publiski pieejamie serveri
Darba ilgumsPrecizēsim pēc sākotnējās sarunas

Kam tas noder

Kad šis pakalpojums ir piemērots

Pirms jaunas infrastruktūras vai pakalpojuma palaišanasPēc būtiskām tīkla, identitātes vai attālās piekļuves izmaiņāmRegulārai neatkarīgai kontroles efektivitātes pārbaudeiPēc ievainojamības signāla, incidenta vai klienta prasības

Penetrācijas testēšanas veidi

  • Ārējā perimetra pentests: Publiskās IP adreses, VPN vārtejas, ugunssieni un publiski pieejamie serveri
  • Iekšējā tīkla & Active Directory tests: Privilēģiju paaugstināšana (Privilege Escalation), Kerberoasting un tīkla segmentācija
  • Bezvadu (Wi-Fi) tīklu pentests: WPA2/WPA3 Enterprise drošība, fiktīvie piekļuves punkti (Rogue AP)
  • Black-Box / Grey-Box / White-Box pieejas atbilstoši jūsu definētajam mērķim

Ko saņemsiet

  • 30 dienu bezmaksas pārpārbaude (30-day retesting): Visiem atklātajiem atradumiem nodrošinām atkārtotu pārbaudi 30 dienu laikā pēc sākotnējā ziņojuma, lai apstiprinātu novēršanas efektivitāti.
  • Manuāla eksploatācija pret skeneru atskaitēm: Pārbaudes veic sertificēti speciālisti (OSCP/OSCE) ar manuālu atradumu apstiprināšanu un biznesa riska demonstrāciju.
  • Praktisks novēršanas ceļvedis: Kopsavilkums vadībai ar prioritātēm un precīzas tehniskās rekomendācijas sistēmadministratoriem.

Darba gaita

Kā notiek darbs

  1. Tvērums un drošības robežas. Apstiprinām mērķi, sistēmas, lomas, vidi, izņēmumus, atļautās darbības un avārijas apturēšanas kontaktu.

  2. Informācijas un piekļuves sagatavošana. Drošā kanālā saņemam tikai darbam nepieciešamo dokumentāciju, kontus, konfigurācijas vai pierādījumus.

  3. Tehniskā analīze un ielaušanās testēšana. Veicam padziļinātu infrastruktūras un lietotņu pārbaudi, kombinējot automatizētus rīkus ar senioru inženieru manuālu uzbrukumu simulāciju.

  4. Validācija un ziņošana. Apstiprinām atradumus, novēršam kļūdainus pozitīvus rezultātus un sasaistām risku ar biznesa ietekmi un īpašnieku.

  5. Pārruna un turpinājums. Izskaidrojam prioritātes, atbildam komandām, vienojamies par labošanas termiņiem un, ja paredzēts, veicam retestu.

Pirms sadarbības

Biežāk uzdotie jautājumi

Kā atšķiras Black-Box, Grey-Box un White-Box pentesti?

Black-Box testēšanā pentesterim nav sākotnējās informācijas par tīklu (imitē ārēju uzbrucēju). Grey-Box ietver lietotāja līmeņa piekļuvi vai dokumentāciju (visefektīvākā pieeja). White-Box ietver pilnu piekļuvi koda un tīkla arhitektūrai.

Ko nepieciešams sagatavot pirms darba sākuma?

Parasti vajadzīgs sistēmas vai procesa īpašnieks, aktuāls tvērums, piekļuves un testa konti, arhitektūras vai procesu apraksts, kritiskie biznesa scenāriji un ārkārtas kontakts. Nekad nesūtiet paroles parastā tīmekļa formā.

Vai rezultātā saņemsim tikai tehnisku ziņojumu?

Nē. Paredzam vadības kopsavilkumu, prioritizētu detalizēto daļu, pierādījumus, labošanas ieteikumus un rezultātu pārrunu. Ja pakalpojumam tas ir piemērots, iekļaujam retestu vai ieviešanas ceļvedi.

Cik maksā pentests?

Cena ir atkarīga no IP un sistēmu skaita, lomām, autentifikācijas, vides, bezvadu vai fiziskā tvēruma, produkcijas ierobežojumiem, dokumentācijas un retesta. Uzticams piedāvājums izskaidro šos pieņēmumus, nevis sola vienu cenu bez tvēruma.

Vai ievainojamību skenēšana ir pentests?

Nē. Skenēšana automatizēti meklē pazīmes un konfigurāciju problēmas. Pentests manuāli validē izmantojamību un uzbrukuma ķēdes noteiktā laikā. Skenēšana var būt pentesta sākuma daļa vai pastāvīgas pārvaldības kontrole.

Saistītie nākamie soļi