03 · Bezpieczeństwo IT
Chroń swój biznes przed cyberzagrożeniami. Nasze testy penetracyjne (pentesty) identyfikują rzeczywiste luki w zabezpieczeniach systemów, aplikacji i całej infrastruktury, zapewniając zgodność z wymaganiami prawnymi i branżowymi.
Szczegóły usługi
Test penetracyjny (pentest) to kontrolowany, autoryzowany atak na Twoje systemy przeprowadzany przez specjalistów ds. bezpieczeństwa. Zamiast wyliczać teoretyczne słabości, próbujemy je wykorzystać tak, jak zrobiłby to prawdziwy napastnik — i pokazujemy dokładnie, co dałoby się przełamać, jakie dane mogłyby wyciec i jak to naprawić.
Pentesty minimalizują ryzyko cyberataku i koszty incydentów, a wiele regulacji i standardów ich wymaga lub oczekuje: DORA, NIS2 / KSC 2.0, PCI DSS i ISO 27001. Nasze testy wykonują certyfikowani pentesterzy zgodnie z metodykami OWASP i PTES, a po usunięciu podatności zawsze przeprowadzamy retest.
Zakres naszych usług
Identyfikacja podatności w oparciu o OWASP Top 10, OWASP ASVS i najnowsze techniki ataków: uwierzytelnianie, sesje, kontrola dostępu, wstrzyknięcia, logika biznesowa.
OWASP Top 10 · ASVSInterfejsy REST i GraphQL: autoryzacja każdego endpointu, ekspozycja danych, rate limiting i błędy integracji.
OWASP API Security Top 10Analiza bezpieczeństwa komunikacji, lokalnego przechowywania danych i uwierzytelniania oraz reverse engineering aplikacji Android i iOS.
OWASP MASVSTesty zewnętrzne i wewnętrzne: wystawione usługi, błędy konfiguracji, uprawnienia, Active Directory i odporność na ataki sieciowe.
Zewnętrzne · wewnętrznePrzegląd konfiguracji i uprawnień środowisk chmurowych, eliminacja błędów konfiguracyjnych otwierających drogę atakującym.
IaaS · PaaS · SaaSTesty socjotechniczne, kampanie phishingowe oraz przegląd procedur i mechanizmów bezpieczeństwa.
Phishing · socjotechnikaKompleksowa symulacja ataku na Twoją organizację — bez schematów i bez kompromisów. Zobacz: Red Teaming.
Pełnozakresowa symulacja atakuTesty penetracyjne ukierunkowane na zagrożenia, wymagane od istotnych podmiotów finansowych na mocy DORA. Zobacz: Testy TLPT.
DORA · TIBER-EUPomiędzy pentestami nasz skaner ReconMore codziennie sprawdza Twoje zasoby pod kątem nowych podatności.
Zarządzanie podatnościamiOpisz, co chcesz przetestować — w ciągu 48 godzin otrzymasz ofertę z zakresem, harmonogramem i ceną.
Podejście do testów
Podejście uzgadniamy z Tobą przed rozpoczęciem testu. Decyduje ono o tym, ile testerzy wiedzą na starcie — i jak głęboko mogą dotrzeć w dostępnym czasie.
| Podejście | Co wie tester | Najlepsze do |
|---|---|---|
| Black box | Nic poza celem — jak zewnętrzny napastnik | Sprawdzenia, co może osiągnąć ktoś z zewnątrz |
| Grey box | Konta testowe i podstawowa dokumentacja | Większości aplikacji webowych i API — najlepszy balans głębokości i realizmu |
| White box | Pełny dostęp do dokumentacji, konfiguracji, a często także kodu źródłowego | Systemów krytycznych, w których zależy Ci na najdokładniejszym przeglądzie |
Jak pracujemy
Rezultaty
Regularnych testów bezpieczeństwa wymagają: DORA (co najmniej raz w roku dla systemów wspierających funkcje krytyczne oraz TLPT dla istotnych podmiotów), NIS2 / KSC 2.0 w ramach oceny skuteczności środków bezpieczeństwa, a także PCI DSS (testy penetracyjne co najmniej raz w roku i po istotnych zmianach). Nasze raporty są gotowe do wykorzystania jako dowody.
Pytania i odpowiedzi
Test penetracyjny to autoryzowany, kontrolowany atak na Twoje aplikacje, systemy lub organizację, przeprowadzany przez specjalistów ds. bezpieczeństwa, aby znaleźć i wykazać realne podatności, zanim zrobią to przestępcy — wraz z rekomendacjami, jak je usunąć.
Skanowanie podatności jest automatyczne i wylicza potencjalne słabości. Pentest wykonują ludzie: potwierdzają, które słabości da się realnie wykorzystać, łączą je w łańcuchy, testują logikę biznesową, której skanery nie rozumieją, i pokazują rzeczywisty wpływ. Najlepiej działają razem — pentesty okresowo, a ciągłe skanowanie pomiędzy nimi.
Co najmniej raz w roku i po każdej istotnej zmianie — nowej aplikacji, dużym wydaniu czy zmianie infrastruktury. Minimum określają też regulacje: PCI DSS wymaga testów co najmniej raz w roku i po istotnych zmianach, a DORA — corocznych testów systemów wspierających funkcje krytyczne lub istotne.
Okna testowe, cele i techniki uzgadniamy z Tobą z wyprzedzeniem i unikamy działań, które mogłyby zaszkodzić dostępności lub danym. Jeśli wolisz, testujemy środowisko stagingowe identyczne z produkcją. Zawsze masz bezpośredni kontakt, by w każdej chwili wstrzymać test.
To zależy od zakresu: pojedyncza aplikacja webowa zajmuje znacznie mniej czasu niż test infrastruktury wewnętrznej czy ćwiczenie Red Team. Po ustaleniu zakresu podajemy dokładną liczbę dni i harmonogram w ofercie, przygotowanej w ciągu 48 godzin.
Podsumowanie dla zarządu i część techniczną dla IT: każde znalezisko z oceną krytyczności (CVSS), dowodem wykorzystania, krokami reprodukcji i konkretnymi rekomendacjami — plus wyniki retestu po usunięciu problemów.
Tak. Po usunięciu podatności testujemy je ponownie i potwierdzamy w raporcie, które problemy zostały zamknięte. To część usługi, a nie dodatkowy koszt.
Nasi etatowi pentesterzy z certyfikatami takimi jak OSCP, CEH, CompTIA Security+ i CISSP. Każde zlecenie jest objęte pisemnym upoważnieniem i NDA, a my przestrzegamy najwyższych standardów etycznych.
Tak. Przeglądamy konfigurację i uprawnienia środowisk chmurowych oraz testujemy działające w nich aplikacje i usługi, zgodnie z zasadami opublikowanymi przez dostawcę chmury.
Cena zależy od zakresu — liczby i złożoności aplikacji, hostów czy lokalizacji — oraz od podejścia (black, grey lub white box). Opisz, co chcesz przetestować, a w ciągu 48 godzin wyślemy ofertę z zakresem, harmonogramem i ceną.
Powiązane usługi
Pierwszy krok
30 minut, bez prezentacji. Powiemy wprost, czy ta usługa rozwiąże Twój problem, jaki zakres ma sens i ile to kosztuje.
Propozycja z zakresem i wyceną w ciągu 48 godzin od rozmowy.
Przejdź do kontaktu