Upoznajte etičke hakere koji stoje iza Obventuma

Ofenzivna sigurnost iz Poreča, za klijente u Hrvatskoj, Nizozemskoj i diljem EU-a.

Obventum vode Luka Bayer iz Hrvatske i Fady Oueslati iz Tunisa, sa sjedištem u Rotterdamu u Nizozemskoj, gdje se nalazi i sjedište naše sestrinske tvrtke ReactiveZero. Upravo njih dvojica testirat će vaše sustave.

Upoznali su se u Nizozemskoj, na studiju kibernetičke sigurnosti na Fontys University of Applied Sciences u Eindhovenu. Tijekom posljednjih dviju godina studija već su radili na puno radno vrijeme kao konzultanti za kibernetičku sigurnost i etički hakeri. Obojica se time bave još od djetinjstva, od hakiranja do infrastrukture, i obojica su to kasnije pretvorila u profesiju.

Luka Bayer, osnivač i etički haker u Obventumu

Luka Bayer

Osnivač i etički haker

Luka vodi projekte za klijente, od jedinica lokalne samouprave do privatnih tvrtki. Njegov rad obuhvaća sve, od testiranja vanjske mrežne infrastrukture do cjelovitih simulacija upada u organizaciju. U brojnim je angažmanima preuzeo kontrolu nad sustavima o kojima organizacija najviše ovisi, uvijek strogo unutar granica pisanog ovlaštenja.

Svako izvješće piše za dva čitatelja: inženjera koji nalaz mora popraviti i rukovoditelja koji na temelju njega donosi odluke. Izvan posla trenira boks i bavi se automobilima.

Povežite se s Lukom na LinkedInu
Fady Oueslati, suosnivač i etički haker u Obventumu

Fady Oueslati

Suosnivač i etički haker

OSCPCHFI

Fady se bavi web aplikacijama, API-jima i infrastrukturom, a poznat je po pronalaženju propusta u poslovnoj logici koje automatizirani skeneri ne vide. Riječ je o slučajevima u kojima aplikacija radi točno onako kako je napravljena, a ipak se može zloupotrijebiti, primjerice za čitanje podataka drugog korisnika. Kada prijavi nalaz, objasni uzrok i programerima daje konkretne upute za popravak.

Nositelj je certifikata OSCP, praktičnog ispita iz iskorištavanja ranjivosti, i CHFI, certifikata iz digitalne forenzike. U sustav može provaliti kao napadač i rekonstruirati upad kao istražitelj. U slobodno vrijeme igra nogomet i bavi se automobilima.

Povežite se s Fadyjem na LinkedInuUpoznajte nas na besplatnom uvodnom razgovoru

Naša obećanja

Pet obećanja koja možete provjeriti

Testiramo prema priznatim industrijskim standardima: PTES, OWASP Testing Guide, OWASP Top 10 i MITRE ATT&CK. Naša izvješća daju vam dokaze koje trebate za usklađivanje s NIS2 i ISO 27001.

01

Razgovarate s testerom

Osoba s kojom vodite uvodni razgovor ista je osoba koja će testirati vaše sustave, a s njom imate izravan kanal tijekom cijelog projekta.

02

Dokazi, ne nagađanje

Svaki je nalaz rangiran prema riziku, ocijenjen prema CVSS v3.1 ili v4 i potkrijepljen praktičnim dokazom (proof of concept) koji možete sami ponoviti. Ništa nepotvrđeno ne ulazi u izvješće.

03

Opseg prilagođen vama

Bez generičke kontrolne liste. Opseg, pravila testiranja i pisano ovlaštenje dogovaramo prije nego što išta dotaknemo, a testiramo ono što ste odobrili i ništa drugo.

04

Sigurno i kontrolirano

Bez napada uskraćivanjem usluge (DoS), bez destruktivnih radnji, bez izmjena produkcijskih podataka. Testiramo u dogovorenim vremenskim okvirima, a kritične nalaze prijavljujemo u trenutku kada ih potvrdimo.

05

Ostajemo i nakon izvješća

Radionica za predstavljanje rezultata, smjernice za otklanjanje propusta i ponovno testiranje ključnih nalaza dio su posla.

Dosadašnji rad

Penetracijsko testiranje u Hrvatskoj i Nizozemskoj

Luka i Fady testirali su organizacije svih veličina i profila: male općine, tvrtke s nekoliko stotina zaposlenih, državna tijela i multinacionalne korporacije.

Projekti su se kretali od penetracijskog testa jedne web aplikacije do višemjesečnih red team operacija u kojima se zajedno testiraju tehnologija, ljudi i procesi.

Dogovorite besplatni uvodni razgovor

Izvan plaćenog posla

Odgovorno otkrivanje ranjivosti, u dobroj vjeri

Ako smo vam se javili zbog slabosti u vašem sustavu, ovako radimo.

Kada naiđemo na slabost u sustavu koji nije naš, nikada je ne iskorištavamo. Ne idemo dalje nego što je potrebno da potvrdimo da je stvarna i nikada ne pristupamo ničijim podacima niti ih kopiramo. Dokumentiramo je i privatno obavještavamo vlasnika, kako bi je mogao popraviti prije nego što ista vrata pronađe netko s lošijim namjerama.

Time se držimo načela EU-a o koordiniranom otkrivanju ranjivosti i smjera koji zadaje NIS2, a vlasniku uvijek dajemo razuman rok za popravak.

Radimo to jer se tiho popravljen propust nikada ne može prodati ni iskoristiti za ucjenu. Ujedno pokazuje što bi odlučan napadač mogao učiniti s više vremena. To je i vjeran primjer našeg rada: stvaran problem, pronađen bez pristupa koji inače dobivamo u plaćenom projektu.

Nadamo se da će vlasnici to shvatiti ozbiljno i propust otkloniti. Tamo gdje postoji program nagrađivanja za prijavu ranjivosti (bug bounty), priznanje je dobrodošlo, a uvijek rado razgovaramo i o suradnji. Ništa od toga nije uvjet: ne tražimo ništa zauzvrat.

Sestrinska tvrtka

ReactiveZero i AI platforma za testiranje

Luka i Fady vode i ReactiveZero, tvrtku za ofenzivnu sigurnost sa sjedištem u Nizozemskoj: isti osnivači, isti način rada, po jedna tvrtka u svakoj od dviju zemalja.

Obventum i ReactiveZero zajedno imaju četiri NVIDIA DGX sustava u vlastitom okruženju, na kojima se trenira i pokreće lokalni model za ofenzivnu sigurnost. Platforma za penetracijsko testiranje uz pomoć umjetne inteligencije, izgrađena na tom modelu, u beta je fazi. Svaki rezultat ručno provjerava naš tester, a podaci klijenata nikada ne napuštaju hardver pod našom kontrolom: upravo zato sve radi lokalno.

Besplatni uvodni razgovor, bez obveze

Recite nam koje sustave imate. Mi ćemo vam reći kako bismo ih testirali.

Kratak razgovor s jednim od osnivača u kojem dogovaramo opseg, a zatim ponuda za taj opseg. Razgovarate s testerom, a ne s prodajnim timom.

Dogovorite besplatni uvodni razgovor