Fortisnet

Start/Usługi/Testy podatności

Bezpieczeństwo ofensywne

Testy podatności i skanowanie infrastruktury

Regularnie skanujemy systemy i aplikacje, ręcznie weryfikujemy wyniki i układamy je według realnego ryzyka.

Częstotliwość
Jednorazowo, co miesiąc lub co kwartał
Zakres
Perymetr, sieć wewnętrzna, aplikacje webowe
Wynik
Lista podatności z priorytetami i zaleceniami

Kiedy wystarczy skanowanie podatności

Skanowanie to najprostszy sposób, żeby na bieżąco wiedzieć, które systemy wymagają aktualizacji. Sprawdza się w firmach każdej wielkości, także tam, gdzie pełny test penetracyjny byłby na wyrost.

Nie wiesz, które serwery i usługi są widoczne z internetu.

Skan perymetru pokazuje wszystkie wystawione usługi i znane w nich podatności, często także te, o których nikt już nie pamiętał.

Chcesz kontrolować, czy aktualizacje są wdrażane na czas.

Cykliczne skany co miesiąc lub co kwartał pokazują, czy liczba podatności spada, i porównują wyniki z poprzednim skanem.

Przygotowujesz się do audytu lub testu penetracyjnego.

Skan wykonany wcześniej usuwa najprostsze problemy, dzięki czemu kolejne prace skupiają się na tym, co naprawdę trudne.

Testy podatności a testy penetracyjne

Skan i pentest się uzupełniają. Skan pokazuje szeroko, co trzeba załatać, a pentest sprawdza w głąb, co da się z tym zrobić.

Testy podatnościTesty penetracyjne
CelWykrycie jak największej liczby znanych podatnościSprawdzenie, co atakujący faktycznie może osiągnąć
MetodaSkanery automatyczne i ręczna weryfikacja wynikówRęczne testy prowadzone przez pentestera
ZakresSzeroki: cała infrastruktura i aplikacjeWąski i głęboki: wybrane systemy
CzęstotliwośćCyklicznie, co miesiąc lub co kwartałRaz lub dwa razy w roku i po dużych zmianach
WynikLista podatności z priorytetami naprawOpis ścieżek ataku z dowodami (PoC)

Co skanujemy

Zakres ustalamy wspólnie: od kilku adresów publicznych po całą sieć wewnętrzną.

Infrastruktura zewnętrzna

Adresy publiczne i usługi dostępne z internetu: serwery, zapory, VPN i poczta.

Sieć wewnętrzna

Serwery, stacje robocze, urządzenia sieciowe i drukarki, także w skanach z uwierzytelnieniem.

Aplikacje webowe

Automatyczne testy DAST uzupełnione ręczną weryfikacją najważniejszych wyników.

Przegląd konfiguracji

Porównanie ustawień systemów z dobrymi praktykami utwardzania, na przykład z benchmarkami CIS.

Weryfikacja wyników

Odsiewamy fałszywe alarmy, zanim trafią do Twojego zespołu, i potwierdzamy podatności krytyczne.

Retest

Po wdrożeniu poprawek skanujemy ponownie i potwierdzamy, że problem zniknął.

Jak przebiega skanowanie

Ustalenie zakresu

Lista adresów, systemów i aplikacji oraz okna czasowe, w których możemy skanować.

Skanowanie

Skany z uwierzytelnieniem i bez niego, dobrane do rodzaju zasobów.

Weryfikacja

Ręczne potwierdzenie wyników i ocena ryzyka w kontekście Twojego środowiska.

Raport i retest

Zalecenia naprawcze, a po poprawkach ponowny skan kontrolny.

Co otrzymujesz

  • Raport z listą podatności i oceną CVSS
  • Priorytety napraw dopasowane do Twojego środowiska
  • Konkretne zalecenia dla administratorów
  • Porównanie wyników między kolejnymi skanami
Warto wiedzieć

Skanowanie w ramach opieki IT

Przy outsourcingu IT skanowanie może być stałym elementem utrzymania. Wyniki trafiają od razu do administratorów, którzy wdrażają poprawki.

Najczęstsze pytania

Systemy widoczne z internetu warto skanować co miesiąc, a sieć wewnętrzną co najmniej raz na kwartał. Częstotliwość dobieramy do tego, jak szybko zmienia się Twoje środowisko.

Skany konfigurujemy tak, żeby nie obciążały systemów produkcyjnych, a ich termin uzgadniamy z Tobą. Najbardziej wrażliwe systemy skanujemy poza godzinami pracy.

Skan szeroko wykrywa znane podatności. Test penetracyjny idzie w głąb i sprawdza, co atakujący może faktycznie osiągnąć, łącząc kilka słabości w jedną ścieżkę ataku.

Nie. Wyniki weryfikujemy ręcznie, usuwamy fałszywe alarmy i grupujemy podobne problemy, więc dostajesz listę rzeczy do zrobienia uporządkowaną według ryzyka.

Porozmawiajmy o bezpieczeństwie Twojej organizacji.