Ofenzivna sigurnost iz Poreča, za klijente u Hrvatskoj, Nizozemskoj i diljem EU-a.
Obventum vode Luka Bayer iz Hrvatske i Fady Oueslati iz Tunisa, sa sjedištem u Rotterdamu u Nizozemskoj, gdje se nalazi i sjedište naše sestrinske tvrtke ReactiveZero. Upravo njih dvojica testirat će vaše sustave.
Upoznali su se u Nizozemskoj, na studiju kibernetičke sigurnosti na Fontys University of Applied Sciences u Eindhovenu. Tijekom posljednjih dviju godina studija već su radili na puno radno vrijeme kao konzultanti za kibernetičku sigurnost i etički hakeri. Obojica se time bave još od djetinjstva, od hakiranja do infrastrukture, i obojica su to kasnije pretvorila u profesiju.

Osnivač i etički haker
Luka vodi projekte za klijente, od jedinica lokalne samouprave do privatnih tvrtki. Njegov rad obuhvaća sve, od testiranja vanjske mrežne infrastrukture do cjelovitih simulacija upada u organizaciju. U brojnim je angažmanima preuzeo kontrolu nad sustavima o kojima organizacija najviše ovisi, uvijek strogo unutar granica pisanog ovlaštenja.
Svako izvješće piše za dva čitatelja: inženjera koji nalaz mora popraviti i rukovoditelja koji na temelju njega donosi odluke. Izvan posla trenira boks i bavi se automobilima.

Suosnivač i etički haker
Fady se bavi web aplikacijama, API-jima i infrastrukturom, a poznat je po pronalaženju propusta u poslovnoj logici koje automatizirani skeneri ne vide. Riječ je o slučajevima u kojima aplikacija radi točno onako kako je napravljena, a ipak se može zloupotrijebiti, primjerice za čitanje podataka drugog korisnika. Kada prijavi nalaz, objasni uzrok i programerima daje konkretne upute za popravak.
Nositelj je certifikata OSCP, praktičnog ispita iz iskorištavanja ranjivosti, i CHFI, certifikata iz digitalne forenzike. U sustav može provaliti kao napadač i rekonstruirati upad kao istražitelj. U slobodno vrijeme igra nogomet i bavi se automobilima.
Naša obećanja
Testiramo prema priznatim industrijskim standardima: PTES, OWASP Testing Guide, OWASP Top 10 i MITRE ATT&CK. Naša izvješća daju vam dokaze koje trebate za usklađivanje s NIS2 i ISO 27001.
Osoba s kojom vodite uvodni razgovor ista je osoba koja će testirati vaše sustave, a s njom imate izravan kanal tijekom cijelog projekta.
Svaki je nalaz rangiran prema riziku, ocijenjen prema CVSS v3.1 ili v4 i potkrijepljen praktičnim dokazom (proof of concept) koji možete sami ponoviti. Ništa nepotvrđeno ne ulazi u izvješće.
Bez generičke kontrolne liste. Opseg, pravila testiranja i pisano ovlaštenje dogovaramo prije nego što išta dotaknemo, a testiramo ono što ste odobrili i ništa drugo.
Bez napada uskraćivanjem usluge (DoS), bez destruktivnih radnji, bez izmjena produkcijskih podataka. Testiramo u dogovorenim vremenskim okvirima, a kritične nalaze prijavljujemo u trenutku kada ih potvrdimo.
Radionica za predstavljanje rezultata, smjernice za otklanjanje propusta i ponovno testiranje ključnih nalaza dio su posla.
Dosadašnji rad
Luka i Fady testirali su organizacije svih veličina i profila: male općine, tvrtke s nekoliko stotina zaposlenih, državna tijela i multinacionalne korporacije.
Projekti su se kretali od penetracijskog testa jedne web aplikacije do višemjesečnih red team operacija u kojima se zajedno testiraju tehnologija, ljudi i procesi.
Dogovorite besplatni uvodni razgovorIzvan plaćenog posla
Ako smo vam se javili zbog slabosti u vašem sustavu, ovako radimo.
Kada naiđemo na slabost u sustavu koji nije naš, nikada je ne iskorištavamo. Ne idemo dalje nego što je potrebno da potvrdimo da je stvarna i nikada ne pristupamo ničijim podacima niti ih kopiramo. Dokumentiramo je i privatno obavještavamo vlasnika, kako bi je mogao popraviti prije nego što ista vrata pronađe netko s lošijim namjerama.
Time se držimo načela EU-a o koordiniranom otkrivanju ranjivosti i smjera koji zadaje NIS2, a vlasniku uvijek dajemo razuman rok za popravak.
Radimo to jer se tiho popravljen propust nikada ne može prodati ni iskoristiti za ucjenu. Ujedno pokazuje što bi odlučan napadač mogao učiniti s više vremena. To je i vjeran primjer našeg rada: stvaran problem, pronađen bez pristupa koji inače dobivamo u plaćenom projektu.
Nadamo se da će vlasnici to shvatiti ozbiljno i propust otkloniti. Tamo gdje postoji program nagrađivanja za prijavu ranjivosti (bug bounty), priznanje je dobrodošlo, a uvijek rado razgovaramo i o suradnji. Ništa od toga nije uvjet: ne tražimo ništa zauzvrat.
Sestrinska tvrtka
Luka i Fady vode i ReactiveZero, tvrtku za ofenzivnu sigurnost sa sjedištem u Nizozemskoj: isti osnivači, isti način rada, po jedna tvrtka u svakoj od dviju zemalja.
Obventum i ReactiveZero zajedno imaju četiri NVIDIA DGX sustava u vlastitom okruženju, na kojima se trenira i pokreće lokalni model za ofenzivnu sigurnost. Platforma za penetracijsko testiranje uz pomoć umjetne inteligencije, izgrađena na tom modelu, u beta je fazi. Svaki rezultat ručno provjerava naš tester, a podaci klijenata nikada ne napuštaju hardver pod našom kontrolom: upravo zato sve radi lokalno.