Зовнішній пентест
Усе, що видно з інтернету: публічні сервіси, VPN, поштові шлюзи, хмарні панелі та забуті тестові піддомени.
Контрольовано моделюємо дії реального атакувальника, щоб знайти вразливості раніше за нього. Перевіряємо зовнішній периметр, внутрішню мережу, вебзастосунки, мобільні застосунки та API — і показуємо, як саме кожну знахідку закрити.
Майже завжди за послугою приходять із конкретним приводом. Якщо впізнали свій — ми вже робили такий проєкт.
Зазвичай беруть один-два напрямки. Якщо не знаєте, який потрібен саме вам, — підкажемо на першому дзвінку, це безкоштовно.
Усе, що видно з інтернету: публічні сервіси, VPN, поштові шлюзи, хмарні панелі та забуті тестові піддомени.
Сценарій «зловмисник уже всередині»: ескалація привілеїв у домені, латеральне переміщення, перевірка сегментації.
За методологією OWASP: автентифікація, сесії, права доступу й логічні хиби, яких не бачить жоден сканер.
iOS та Android разом із бекендом: зберігання даних на пристрої, обхід перевірок, авторизація на рівні API.
Фішингові кампанії, дзвінки від імені підтримки та спроби фізичного проникнення в офіс. Перевірка людей, а не систем.
Тривала імітація цілеспрямованої атаки без попередження команди захисту. Перевіряє не тільки системи, а й реагування.
Прозоро на кожному етапі: ви бачите, що робиться, і отримуєте критичні знахідки одразу, а не наприкінці.
Підписуємо NDA, визначаємо цілі, межі перевірки й формат. Повертаємось із фіксованою вартістю та строком.
Збираємо все, що доступно про ціль, будуємо карту поверхні атаки та визначаємо найімовірніші вектори.
Перевіряємо, що знахідки справді працюють, і збираємо ланцюжки атак. Критичне надсилаємо одразу в спільний канал.
Віддаємо звіт, проводимо розбір, а після ваших виправлень перевіряємо все заново. Ретест входить у вартість.
Однакової ціни для всіх не існує — перевірка одного сайту й перевірка мережі на триста хостів це різні проєкти. Ось від чого залежить сума.
Кількість IP-адрес, доменів, застосунків і ролей користувачів. Це головний множник у розрахунку.
Black box без жодних даних, grey box із обліковим записом чи white box із доступом до коду й архітектури.
Терміновість, робота у вихідні, Red Team, соціальна інженерія або звітність під конкретний стандарт.
Сканер знаходить відомі вразливості за сигнатурами і на цьому зупиняється. Пентест перевіряє, чи можна їх реально використати, поєднує кілька дрібних недоліків у робочий ланцюжок атаки і знаходить логічні хиби, яких сканер не бачить у принципі. Сканування показує список підозр, пентест — доведений шлях до ваших даних.
Типовий проєкт займає від пʼяти до пʼятнадцяти робочих днів залежно від обсягу. Один вебзастосунок — близько тижня, зовнішній периметр середньої компанії — півтора-два. Критичні знахідки надсилаємо одразу, не чекаючи завершення робіт і звіту.
Так. Деструктивні перевірки узгоджуються окремо, вікна для навантажувальних тестів обираємо разом із вами, а спільний канал звʼязку тримаємо відкритим протягом усіх робіт — зупиняємось за одну хвилину на будь-якому етапі. За потреби працюємо на копії середовища.
Black box — ми не знаємо про систему нічого, як справжній зловмисник ззовні. Grey box — маємо звичайний обліковий запис користувача, що ближче до реальних сценаріїв атаки. White box — отримуємо доступ до коду й архітектури, що дає найповніше покриття за той самий бюджет. Для більшості компаній оптимальний grey box.
Загальна норма — раз на рік, а також після кожної суттєвої зміни: великого релізу, міграції в хмару, зміни архітектури автентифікації. Стандарти на кшталт PCI DSS вимагають щорічної перевірки прямо в тексті вимог.
Так. Крім технічного звіту видаємо підписаний лист-атестацію, який можна передати клієнту, банку, страховику або аудитору як підтвердження незалежної перевірки. Технічні деталі туди не потрапляють, тож документ безпечно показувати зовні.
Вартість залежить від обсягу, глибини перевірки й терміновості. Після короткого дзвінка ми повертаємось із фіксованою сумою та строком протягом одного робочого дня. Оцінка обсягу безкоштовна, а названа сума фіксується в договорі й далі не змінюється.
Напишіть, що потрібно перевірити — сайт, мережу, застосунок чи все разом. Повернемось із переліком робіт, строком і фіксованою ціною. Відповідає інженер, а не відділ продажів.