Infrastructură externă și internă
Servicii expuse, segmentare, configurări, privilegii și mișcare laterală în limitele aprobate.
- Perimetru extern
- Rețea internă
- Active Directory și identitate
Testăm controlat infrastructura, aplicațiile, API-urile și mediile cloud. Nu livrăm o listă de alerte: demonstrăm ce se poate exploata, cât de departe poate ajunge un atacator și ce trebuie remediat prima dată.
Atacurile reale combină configurări slabe, identități, relații de încredere și logică de business. Scopul nostru este să vedem întregul traseu, fără a pune operațiunile în pericol.
Servicii expuse, segmentare, configurări, privilegii și mișcare laterală în limitele aprobate.
Autentificare, autorizare, logică de business, expunerea datelor și lanțuri de vulnerabilități care nu apar într-un scan automat.
Roluri, permisiuni, secrete, configurații și căi de escaladare între workload-uri și planul de control.
Un scanner poate inventaria vulnerabilități cunoscute. Un pentest validează manual dacă ele se combină într-o cale de atac și traduce rezultatul într-o decizie pe care echipa tehnică și managementul o pot susține.
Eliminăm false positive-urile și concentrăm efortul pe constatări reproductibile, cu dovadă suficientă și controlată.
Privim cum o problemă aparent minoră poate permite escaladare, acces la date sau deplasare spre servicii critice.
Separăm severitatea tehnică de consecința reală: indisponibilitate, acces neautorizat, fraudă sau expunerea datelor.
Fiecare angajament începe cu obiective și limite clare. Intensitatea testării este adaptată criticității sistemului, ferestrelor operaționale și toleranței la risc.
Definim activele, conturile, intervalele, excluderile, contactele de urgență și condițiile de oprire.
Cartografiem suprafața de atac și prioritizăm scenarii plauzibile pentru profilul organizației.
Validăm manual vulnerabilitățile și căile de atac, limitând impactul și colectând dovezi reproductibile.
Explicăm constatările, ordonăm acțiunile și verificăm corecțiile critice incluse în scop.
Aceleași constatări trebuie să fie utile pentru board, CISO, echipa de infrastructură și dezvoltatori. De aceea separăm decizia executivă de detaliul tehnic, fără să pierdem legătura dintre ele.
Expunerea dominantă, scenariile cu impact și deciziile care nu ar trebui amânate.
Pași reproductibili, active afectate, condiții, impact și recomandări aplicabile.
Ordine bazată pe exploatabilitate, consecință, dependențe și efort realist.
Transfer de context către echipe și confirmarea corecțiilor convenite.
Un pentest bun începe înainte de prima solicitare către sistem. Scopul, riscul operațional și criteriile de succes trebuie să fie explicite.
Durata depinde de numărul și tipul activelor, nivelul de acces, complexitatea aplicației și profunzimea dorită. După o discuție de scop putem propune un interval realist și etape clare.
Da, în anumite condiții, dar numai cu reguli de angajament, ferestre, limitări și contacte de urgență agreate. Pentru operațiuni critice putem recomanda testare etapizată sau medii reprezentative.
Evaluarea de vulnerabilități identifică și clasifică probleme potențiale, de regulă cu multă automatizare. Pentestul validează manual exploatabilitatea și încearcă să lege problemele într-un traseu de atac cu impact.
Retestarea poate fi inclusă explicit în scop. Verificăm dacă problema a fost corectată și dacă remedierea nu lasă aceeași cale de atac deschisă printr-un mecanism echivalent.
În prima discuție nu solicităm parole sau loguri sensibile. Stabilim canale, persoane autorizate, reguli de păstrare a dovezilor și accesul la rezultate înainte de începerea testării.
Spune-ne ce trebuie protejat, testat sau recuperat. Prima discuție este confidențială, directă și fără pitch de produs.
Alegi nevoia, ne dai contextul esențial și solicitarea ajunge direct la echipa senior.
Nu include parole, loguri sensibile sau detalii de incident în primul e-mail. Vom stabili împreună un canal sigur.