PENETRATION TESTING SERVICES
Kontrolēta tīklu, infrastruktūras, Active Directory un sistēmu pārbaude ar manuālu ievainojamību eksploatāciju un bezmaksas pārpārbaudi.
Kam tas noder
Kad šis pakalpojums ir piemērots
Penetrācijas testēšanas veidi
- Ārējā perimetra pentests: Publiskās IP adreses, VPN vārtejas, ugunssieni un publiski pieejamie serveri
- Iekšējā tīkla & Active Directory tests: Privilēģiju paaugstināšana (Privilege Escalation), Kerberoasting un tīkla segmentācija
- Bezvadu (Wi-Fi) tīklu pentests: WPA2/WPA3 Enterprise drošība, fiktīvie piekļuves punkti (Rogue AP)
- Black-Box / Grey-Box / White-Box pieejas atbilstoši jūsu definētajam mērķim
Ko saņemsiet
- 30 dienu bezmaksas pārpārbaude (30-day retesting): Visiem atklātajiem atradumiem nodrošinām atkārtotu pārbaudi 30 dienu laikā pēc sākotnējā ziņojuma, lai apstiprinātu novēršanas efektivitāti.
- Manuāla eksploatācija pret skeneru atskaitēm: Pārbaudes veic sertificēti speciālisti (OSCP/OSCE) ar manuālu atradumu apstiprināšanu un biznesa riska demonstrāciju.
- Praktisks novēršanas ceļvedis: Kopsavilkums vadībai ar prioritātēm un precīzas tehniskās rekomendācijas sistēmadministratoriem.
Darba gaita
Kā notiek darbs
Tvērums un drošības robežas. Apstiprinām mērķi, sistēmas, lomas, vidi, izņēmumus, atļautās darbības un avārijas apturēšanas kontaktu.
Informācijas un piekļuves sagatavošana. Drošā kanālā saņemam tikai darbam nepieciešamo dokumentāciju, kontus, konfigurācijas vai pierādījumus.
Tehniskā analīze un ielaušanās testēšana. Veicam padziļinātu infrastruktūras un lietotņu pārbaudi, kombinējot automatizētus rīkus ar senioru inženieru manuālu uzbrukumu simulāciju.
Validācija un ziņošana. Apstiprinām atradumus, novēršam kļūdainus pozitīvus rezultātus un sasaistām risku ar biznesa ietekmi un īpašnieku.
Pārruna un turpinājums. Izskaidrojam prioritātes, atbildam komandām, vienojamies par labošanas termiņiem un, ja paredzēts, veicam retestu.
Pirms sadarbības
Biežāk uzdotie jautājumi
Kā atšķiras Black-Box, Grey-Box un White-Box pentesti?
Black-Box testēšanā pentesterim nav sākotnējās informācijas par tīklu (imitē ārēju uzbrucēju). Grey-Box ietver lietotāja līmeņa piekļuvi vai dokumentāciju (visefektīvākā pieeja). White-Box ietver pilnu piekļuvi koda un tīkla arhitektūrai.
Ko nepieciešams sagatavot pirms darba sākuma?
Parasti vajadzīgs sistēmas vai procesa īpašnieks, aktuāls tvērums, piekļuves un testa konti, arhitektūras vai procesu apraksts, kritiskie biznesa scenāriji un ārkārtas kontakts. Nekad nesūtiet paroles parastā tīmekļa formā.
Vai rezultātā saņemsim tikai tehnisku ziņojumu?
Nē. Paredzam vadības kopsavilkumu, prioritizētu detalizēto daļu, pierādījumus, labošanas ieteikumus un rezultātu pārrunu. Ja pakalpojumam tas ir piemērots, iekļaujam retestu vai ieviešanas ceļvedi.
Cik maksā pentests?
Cena ir atkarīga no IP un sistēmu skaita, lomām, autentifikācijas, vides, bezvadu vai fiziskā tvēruma, produkcijas ierobežojumiem, dokumentācijas un retesta. Uzticams piedāvājums izskaidro šos pieņēmumus, nevis sola vienu cenu bez tvēruma.
Vai ievainojamību skenēšana ir pentests?
Nē. Skenēšana automatizēti meklē pazīmes un konfigurāciju problēmas. Pentests manuāli validē izmantojamību un uzbrukuma ķēdes noteiktā laikā. Skenēšana var būt pentesta sākuma daļa vai pastāvīgas pārvaldības kontrole.
Saistītie nākamie soļi
Kiberdrošības audits
Neatkarīgs pārvaldības, procesu, arhitektūras un tehnisko kontroļu novērtējums pret saskaņotu prasību bāzi.
Ievainojamību novērtējums
Aktīvu atklāšana, autentificēta skenēšana, atradumu manuāla validācija un risku prioritizācija.
Sociālā inženierija
Reālistiski pikšķerēšanas (Phishing), viltus zvanu (Vishing) un fiziskās piekļuves scenāriji ar uzsvaru uz apmācību, nevis sodīšanu.
Tīmekļa lietotņu testēšana
Autentifikācijas, autorizācijas (BOLA/IDOR), sesiju un biznesa loģikas manuāls pentests dažādām lietotāju lomām.