Kontrolowany atak na aplikacje i infrastrukturę, prowadzony przez pentesterów OSCP.
Cykliczne skanowanie systemów z ręczną weryfikacją i priorytetyzacją wyników.
Całodobowy monitoring zdarzeń, analiza alertów i reagowanie na incydenty.
Dostosowanie organizacji do dyrektywy NIS2 i ustawy o krajowym systemie cyberbezpieczeństwa.
Audyty zgodności z rozporządzeniem KRI i ustawą o KSC, prowadzone przez audytorów wiodących ISO/IEC 27001.
Polityki, procedury i rejestry systemu zarządzania bezpieczeństwem informacji.
Wsparcie partnerstw JST w budowie i obsłudze Lokalnych Centrów Cyberbezpieczeństwa.
Testy podatności i skanowanie infrastruktury
Regularnie skanujemy systemy i aplikacje, ręcznie weryfikujemy wyniki i układamy je według realnego ryzyka.
Kiedy wystarczy skanowanie podatności
Skanowanie to najprostszy sposób, żeby na bieżąco wiedzieć, które systemy wymagają aktualizacji. Sprawdza się w firmach każdej wielkości, także tam, gdzie pełny test penetracyjny byłby na wyrost.
Nie wiesz, które serwery i usługi są widoczne z internetu.
Skan perymetru pokazuje wszystkie wystawione usługi i znane w nich podatności, często także te, o których nikt już nie pamiętał.
Chcesz kontrolować, czy aktualizacje są wdrażane na czas.
Cykliczne skany co miesiąc lub co kwartał pokazują, czy liczba podatności spada, i porównują wyniki z poprzednim skanem.
Przygotowujesz się do audytu lub testu penetracyjnego.
Skan wykonany wcześniej usuwa najprostsze problemy, dzięki czemu kolejne prace skupiają się na tym, co naprawdę trudne.
Testy podatności a testy penetracyjne
Skan i pentest się uzupełniają. Skan pokazuje szeroko, co trzeba załatać, a pentest sprawdza w głąb, co da się z tym zrobić.
| Testy podatności | Testy penetracyjne | |
|---|---|---|
| Cel | Wykrycie jak największej liczby znanych podatności | Sprawdzenie, co atakujący faktycznie może osiągnąć |
| Metoda | Skanery automatyczne i ręczna weryfikacja wyników | Ręczne testy prowadzone przez pentestera |
| Zakres | Szeroki: cała infrastruktura i aplikacje | Wąski i głęboki: wybrane systemy |
| Częstotliwość | Cyklicznie, co miesiąc lub co kwartał | Raz lub dwa razy w roku i po dużych zmianach |
| Wynik | Lista podatności z priorytetami napraw | Opis ścieżek ataku z dowodami (PoC) |
Co skanujemy
Zakres ustalamy wspólnie: od kilku adresów publicznych po całą sieć wewnętrzną.
Infrastruktura zewnętrzna
Adresy publiczne i usługi dostępne z internetu: serwery, zapory, VPN i poczta.
Sieć wewnętrzna
Serwery, stacje robocze, urządzenia sieciowe i drukarki, także w skanach z uwierzytelnieniem.
Aplikacje webowe
Automatyczne testy DAST uzupełnione ręczną weryfikacją najważniejszych wyników.
Przegląd konfiguracji
Porównanie ustawień systemów z dobrymi praktykami utwardzania, na przykład z benchmarkami CIS.
Weryfikacja wyników
Odsiewamy fałszywe alarmy, zanim trafią do Twojego zespołu, i potwierdzamy podatności krytyczne.
Retest
Po wdrożeniu poprawek skanujemy ponownie i potwierdzamy, że problem zniknął.
Jak przebiega skanowanie
Ustalenie zakresu
Lista adresów, systemów i aplikacji oraz okna czasowe, w których możemy skanować.
Skanowanie
Skany z uwierzytelnieniem i bez niego, dobrane do rodzaju zasobów.
Weryfikacja
Ręczne potwierdzenie wyników i ocena ryzyka w kontekście Twojego środowiska.
Raport i retest
Zalecenia naprawcze, a po poprawkach ponowny skan kontrolny.
Co otrzymujesz
- Raport z listą podatności i oceną CVSS
- Priorytety napraw dopasowane do Twojego środowiska
- Konkretne zalecenia dla administratorów
- Porównanie wyników między kolejnymi skanami
Skanowanie w ramach opieki IT
Przy outsourcingu IT skanowanie może być stałym elementem utrzymania. Wyniki trafiają od razu do administratorów, którzy wdrażają poprawki.
Najczęstsze pytania
Jak często skanować?
Systemy widoczne z internetu warto skanować co miesiąc, a sieć wewnętrzną co najmniej raz na kwartał. Częstotliwość dobieramy do tego, jak szybko zmienia się Twoje środowisko.
Czy skanowanie spowolni systemy?
Skany konfigurujemy tak, żeby nie obciążały systemów produkcyjnych, a ich termin uzgadniamy z Tobą. Najbardziej wrażliwe systemy skanujemy poza godzinami pracy.
Czym różni się skan od testu penetracyjnego?
Skan szeroko wykrywa znane podatności. Test penetracyjny idzie w głąb i sprawdza, co atakujący może faktycznie osiągnąć, łącząc kilka słabości w jedną ścieżkę ataku.
Czy dostaniemy listę tysięcy alertów?
Nie. Wyniki weryfikujemy ręcznie, usuwamy fałszywe alarmy i grupujemy podobne problemy, więc dostajesz listę rzeczy do zrobienia uporządkowaną według ryzyka.