Kontrolowany atak na aplikacje i infrastrukturę, prowadzony przez pentesterów OSCP.
Cykliczne skanowanie systemów z ręczną weryfikacją i priorytetyzacją wyników.
Całodobowy monitoring zdarzeń, analiza alertów i reagowanie na incydenty.
Dostosowanie organizacji do dyrektywy NIS2 i ustawy o krajowym systemie cyberbezpieczeństwa.
Audyty zgodności z rozporządzeniem KRI i ustawą o KSC, prowadzone przez audytorów wiodących ISO/IEC 27001.
Polityki, procedury i rejestry systemu zarządzania bezpieczeństwem informacji.
Wsparcie partnerstw JST w budowie i obsłudze Lokalnych Centrów Cyberbezpieczeństwa.
Testy penetracyjne aplikacji i sieci
Symulujemy prawdziwy atak, żeby sprawdzić, jak daleko da się wejść w Twoje systemy. Testy prowadzą pentesterzy OSCP.
KRYTYCZNE CVSS 9.8 POTWIERDZONE
- Rozpoznanie: panel Jenkins na porcie 8080
- Konsola skryptów Groovy bez uwierzytelnienia
- RCE → powłoka jako użytkownik jenkins
- Klucze SSH z ~/.ssh → pivot do sieci LAN
REKOMENDACJA · Wyłączenie dostępu do panelu z internetu (tylko VPN), wymuszenie uwierzytelniania, rotacja kluczy SSH.
Kiedy warto zlecić test penetracyjny
Test penetracyjny ma sens tam, gdzie od bezpieczeństwa systemów zależą dane klientów, ciągłość działania albo zgodność z przepisami. Najczęściej zlecają go większe organizacje, podmioty objęte ustawą o KSC i samorządy.
Przed uruchomieniem nowej aplikacji lub portalu.
Sprawdzamy aplikację przed startem, kiedy poprawki są jeszcze tanie, a podatności nie zostały wystawione do internetu.
Gdy kontrahent wymaga raportu z testów bezpieczeństwa.
Raport z opisem metodyki i wyników pokazuje, co sprawdziliśmy, co znaleźliśmy i co zostało poprawione.
Po większej zmianie w infrastrukturze.
Migracja do chmury, nowa sieć albo połączenie z systemami innej firmy to dobry moment, żeby sprawdzić, czy nie otworzyły się nowe drogi ataku.
Co testujemy
Zakres dobieramy do ryzyka. Można zacząć od jednego obszaru, na przykład aplikacji udostępnionej klientom.
Aplikacje webowe
Testy zgodne z metodyką OWASP: uwierzytelnianie, autoryzacja, logika biznesowa i podatności typu wstrzyknięcia.
Infrastruktura zewnętrzna
Perymetr sieci i wszystko, co widać z internetu: serwery, VPN, poczta i panele administracyjne.
Sieć wewnętrzna i Active Directory
Scenariusz zainfekowanej stacji lub nieuczciwego pracownika: ruch boczny w sieci i eskalacja uprawnień w domenie.
API i aplikacje mobilne
Interfejsy REST i GraphQL oraz aplikacje Android i iOS razem z ich zapleczem serwerowym.
Sieci Wi-Fi
Konfiguracja, segmentacja i odporność sieci bezprzewodowych, także sieci dla gości.
Testy socjotechniczne
Kontrolowane kampanie phishingowe i sprawdzenie, jak pracownicy reagują na próbę wyłudzenia danych.
Ile wiemy na starcie
Tryb testu określa, ile informacji pentester dostaje przed rozpoczęciem pracy.
Black box
Bez wiedzy o systemie. Patrzymy z perspektywy zewnętrznego atakującego, który zna tylko nazwę firmy lub adres strony.
Grey box
Częściowa wiedza i konto użytkownika. Najczęściej wybierany wariant, bo łączy realizm z dokładnym sprawdzeniem systemu.
White box
Pełny dostęp do dokumentacji, konfiguracji i kodu. Najdokładniejsza analiza w tym samym czasie testu.
Od zgody do retestu
Zakres i zgody
Ustalamy cele, zakres, okno czasowe i zasady testu. Przed startem podpisujemy formalne upoważnienie.
Rozpoznanie
Zbieramy informacje o celu i mapujemy powierzchnię ataku, tak jak zrobiłby to atakujący.
Eksploitacja
Wykorzystujemy podatności, eskalujemy uprawnienia i dokumentujemy dowody każdego kroku.
Raport i retest
Omawiamy wyniki z zespołem i zarządem, a po wdrożeniu poprawek sprawdzamy je ponownie.
Co otrzymujesz
- Raport techniczny z dowodami (PoC) dla każdej podatności
- Opis ścieżek ataku i ocena ryzyka w skali CVSS z kontekstem biznesowym
- Podsumowanie dla zarządu napisane bez żargonu
- Rekomendacje naprawcze uporządkowane według priorytetu
- Retest potwierdzający usunięcie podatności
Pentest czy skan podatności?
Skan wykrywa znane podatności szeroko i automatycznie. Pentest idzie w głąb: łączy słabości w realną ścieżkę ataku i pokazuje, co atakujący może faktycznie osiągnąć.
Najczęstsze pytania
Czy test penetracyjny może zakłócić działanie systemów?
Ryzyko jest niewielkie i je kontrolujemy. Uzgadniamy okno czasowe, wyłączamy z testu techniki, które mogłyby przeciążyć systemy produkcyjne, i przez cały czas trwania testu jesteśmy w kontakcie z Twoim zespołem.
Ile trwa test penetracyjny?
To zależy od zakresu. Test jednej aplikacji trwa zwykle krócej niż test całej sieci wewnętrznej z Active Directory. Czas trwania podajemy w ofercie, po ustaleniu zakresu.
Który tryb testu wybrać?
Najczęściej polecamy grey box: pentester dostaje konto użytkownika i podstawowe informacje, więc w tym samym czasie sprawdza więcej. Black box lepiej oddaje perspektywę anonimowego atakującego, a white box daje najdokładniejszą analizę.
Jak często powtarzać testy?
Dobrą praktyką jest test raz w roku oraz po każdej większej zmianie w systemach. Pomiędzy testami warto prowadzić cykliczne skanowanie podatności.
Czy testy penetracyjne są wymagane przez NIS2 i ustawę o KSC?
Przepisy wymagają oceny skuteczności stosowanych zabezpieczeń. Test penetracyjny jest jednym z najlepszych sposobów, żeby to wykazać, a jego raport stanowi dowód podczas audytu.