Osnovna usluga

Penetracijsko testiranje

Kontrolirani, stvarni sigurnosni test vaše mreže, Active Directoryja, oblaka i aplikacija. Pronalazimo slabe točke koje bi iskoristio stvarni napadač, sigurno dokazujemo njihov učinak i predajemo vam jasan plan za njihovo otklanjanje, rangiran prema riziku.

Penetracijsko testiranje

Jednostavnim riječima

Što vam penetracijsko testiranje zapravo donosi

Penetracijsko testiranje odgovara na pitanje koje ne da mira rukovoditeljima: kad bi nas danas ciljao stvarni napadač, bi li uspio ući i koliko bi daleko mogao doprijeti? Umjesto da se nadate da je odgovor ne, to saznajete na siguran, kontroliran način, dok naš tim djeluje kao napadač i dokumentira svaki korak koji je uspio poduzeti.

Ne pokrećemo jednostavno automatizirani skener i ne šaljemo vam njegov izlaz e-poštom. Svaki nalaz ručno provjeravamo i, kada je to sigurno, demonstriramo, tako da vidite stvarni učinak, poput pristupa osjetljivim podacima ili stjecanja potpune administratorske kontrole, umjesto dugog popisa teoretskih upozorenja. Angažman završavate točno znajući na čemu ste i što je potrebno popraviti prvo.

Također vam pruža nešto što skener nikada ne može: kontekst. Dvije organizacije mogu imati identičnu nedostajuću zakrpu, a kod jedne je to tek manja napomena, dok je kod druge to jedini korak između interneta i svakog zapisa o korisniku. Testiramo način na koji se dijelovi slažu upravo u vašem okruženju, tako da ocjena rizika koju dobijete odražava vaše poslovanje, a ne generički unos u bazu podataka.

Opseg i pokrivenost

Što testiramo

Penetracijsko testiranje mreže i Active Directoryja

Naša temeljna snaga: eksterno i interno testiranje koje vjerno oslikava način na koji se stvarni upad širi, od interneta do potpune kontrole nad domenom.

  • Vanjski perimetar i usluge izložene internetu
  • Interna mreža, VLAN-ovi i segmentacija
  • Active Directory, Kerberos, GPO i zloporaba povjerenja (trust)
  • Eskalacija ovlasti i bočno kretanje do Domain Admin razine
  • Windows i Linux poslužitelji, baze podataka i dijeljene mape

Penetracijsko testiranje oblaka i hibridnih okruženja

Testiranje sloja oblaka i identiteta koji danas čini temelj većine organizacija, kao i spojeva gdje se lokalna infrastruktura susreće s oblakom.

  • Microsoft Azure, Entra ID i Microsoft 365
  • Amazon Web Services (AWS) i IAM uloge
  • Conditional Access i stanje MFA zaštite
  • Hibridni identitet i putovi eskalacije od lokalne infrastrukture prema oblaku

Penetracijsko testiranje web aplikacija

Ručno, detaljno testiranje aplikacija na kojima počiva vaše poslovanje, znatno dublje od onoga što bilo koji automatizirani skener može pronaći.

  • OWASP Top 10 i OWASP Testing Guide
  • Autentifikacija, sesije i kontrola pristupa
  • Propusti u poslovnoj logici specifični za vašu aplikaciju
  • Injekcije, SSRF, rukovanje datotekama i pogrešne konfiguracije

Penetracijsko testiranje API-ja

Sučelja iza vaših web i mobilnih aplikacija omiljena su meta napadača, a često su i najmanje testirani dio sustava.

  • Enumeracija REST i GraphQL krajnjih točaka
  • Narušena autorizacija na razini objekta (IDOR / BOLA)
  • Zloporaba tokena, ključeva i OAuth procesa
  • Ograničavanje broja zahtjeva (rate limiting), mass assignment i izloženost podataka

Bežične mreže, IoT i pristup na lokaciji

Gdje se mreža susreće s fizičkim svijetom: sloj na lokaciji koji eksterni test nikada ne može doseći.

  • Sigurnost Wi-Fi mreže i neovlaštene pristupne točke
  • Aktivni mrežni priključci i zaobilaženje NAC-a
  • IoT i ugrađeni uređaji te njihov firmver
  • Fizički pristup radnim stanicama i poslužiteljskim prostorijama

Sigurnosni pregled izvornog koda

Opcionalni white box dodatak: izravno čitanje izvornog koda kako bi se uočili propusti koje black box testiranje ne može vidjeti izvana.

  • Pregled ključnih komponenti uz pomoć izvornog koda
  • Tvrdo kodirane tajne, ključevi i vjerodajnice
  • Nesigurne ovisnosti i rizici opskrbnog lanca
  • Otklanjanje uzroka problema, ne samo simptoma

Vrste testiranja

Black box, grey box ili white box

Bez prethodnih informacija

Black box

Simulira vanjskog napadača bez ikakvog pristupa, koji ispituje vaše izložene usluge, VPN, web portale, poštanski pristupnik i ulazne točke u oblak.

Ograničen pristup

Grey box

Scenarij pretpostavljenog proboja. Pokazuje što napadač može učiniti kada jednom uđe: eskalaciju ovlasti, bočno kretanje i pristup osjetljivim resursima.

Potpuna transparentnost

White box

Potpune informacije i vjerodajnice za najdublju pokrivenost uz najmanje slijepih točaka: potpuna provjera arhitekture i konfiguracije.

Naša preporuka: black box uz grey box

Za najrealniju sliku preporučujemo kombinaciju obje faze. Black box faza pokazuje koliko daleko vanjski napadač može doprijeti sam od sebe; grey box faza, koja polazi od standardnog korisničkog računa, otkriva stvarni opseg štete koju može prouzročiti jedna ukradena lozinka ili jedan uspješan phishing e-mail. Zajedno odgovaraju na oba pitanja koja su zaista bitna: mogu li ući i što se događa kada uđu. To je najbliže stvarnom napadu što možete dobiti, uz djelić troška i rizika.

Vrijednost

Što dobivate

Perspektiva stvarnog napadača

Simuliramo metode koje koriste stvarni napadači, tako da unaprijed vidite točno ono što bi oni vidjeli i do čega bi mogli doprijeti.

Dokazi, ne nagađanje

Svaki nalaz dolazi s dokazom koncepta (proof of concept), jasnom ocjenom rizika i konkretnim koracima za otklanjanje koje vaš tim može odmah primijeniti.

Dvije publike, jedno izvješće

Sažetak za rukovodstvo i potpuni tehnički detalji za IT tim, tako da cijela organizacija može djelovati na temelju istih nalaza.

Metodologija

Provjerena, sigurna metodologija

01

Početni sastanak (kick-off)

Opseg, scenariji testiranja, vremenski okvir, kontakti i pisano ovlaštenje: jasna pravila testiranja.

02

Otkrivanje i skeniranje

Mapiranje sustava, usluga i verzija radi izgradnje točne slike vaše stvarne površine napada.

03

Testiranje i iskorištavanje ranjivosti

Kontrolirana provjera ranjivosti: stvarni učinak, eskalacija ovlasti i bočno kretanje, sigurno.

04

Izvještavanje

Nalazi rangirani prema riziku, svaki s dokazima, scenarijem napada i konkretnim smjernicama za otklanjanje.

05

Radionica s vašim timom

Prolazimo kroz nalaze zajedno s vašim timom, odgovaramo na pitanja i dogovaramo sljedeće korake.

06

Ponovno testiranje

Potvrđujemo da su ključni nalazi doista otklonjeni.

PTESOWASP Testing GuideOWASP Top 10MITRE ATT&CKCVSS v3.1 / v4Pomoć pri usklađivanju s NIS2 i ISO 27001

Za tehničkog čitatelja

Pogled ispod haube

Testiranje slijedi priznate industrijske standarde i jasno definirane faze, tako da su rezultati strukturirani, transparentni i ponovljivi. Radimo prema PTES metodologiji i OWASP Testing Guideu, mapiramo ponašanje napadača na MITRE ATT&CK i svaki problem ocjenjujemo prema CVSS v3.1 ili v4, tako da je ozbiljnost objektivna i usporediva.

Nalaze povezujemo u lanac onako kako to čini napadač. Pojedinačno, curenje informacija niske ozbiljnosti, zaboravljena usluga na starom operacijskom sustavu i slaba lozinka djeluju beznačajno, no zajedno mogu činiti put od javnog interneta do potpune kompromitacije domene. Naš je posao pronaći i dokazati taj put prije nego što to učini netko sa zlim namjerama, te vam točno pokazati gdje prekinuti lanac.

Sve se odvija unutar dogovorenog opsega i vremenskog okvira testiranja, bez napada uskraćivanja usluge, bez destruktivnih radnji i bez izmjena produkcijskih podataka. Kritični nalazi prijavljuju se u trenutku kada ih potvrdimo, izravnim kanalom, a ne tjednima kasnije u izvješću.

U praksi, angažman kombinira automatizirane alate s intenzivnim ručnim radom. Skeneri su korisni za brzo mapiranje površine, no proizvode šum i propuštaju sve što zahtijeva razumijevanje: povezanu logiku, procese autentifikacije, povjerenje između sustava, poslovna pravila. Ljudski tester provjerava svaki rezultat, odbacuje lažno pozitivne nalaze koji bi trošili vrijeme vašeg tima i usredotočuje se na onu šačicu problema koji zaista nekamo vode. U vaše izvješće ulazi samo signal, svaka stavka potvrđena i, gdje je sigurno, demonstrirana od početka do kraja.

Isporuke

Što dobivate

Sažetak za rukovodstvo

Jasni zaključci na razini poslovanja, napisani za rukovodstvo i donositelje odluka, bez nepotrebnog žargona.

Tehnički nalazi prema riziku

Svaki problem klasificiran od kritičnog do niskog, s CVSS ocjenom, tako da vaš tim uvijek zna što popraviti prvo.

Dokazi za svaki nalaz

Snimke zaslona, zapisnici i dokaz koncepta za svaki problem, tako da ništa nije teoretsko i sve je provjerljivo.

Prioritizirani plan otklanjanja

Konkretni, provedivi popravci: prvo hitne sigurnosne mjere, zatim strateška poboljšanja.

Radionica za predstavljanje rezultata

Pregled nalaza zajedno s vašim timom, uključujući pitanja i odgovore te sljedeće korake.

Ponovno testiranje ključnih nalaza

Potvrda da su najvažniji propusti doista otklonjeni nakon što ih je vaš tim popravio.

Za koga je namijenjeno

Kada vam je potrebno penetracijsko testiranje

Suočavate se sa zahtjevima NIS2, ISO 27001, DORA ili sigurnosnim zahtjevima klijenata i trebate neovisan dokaz o provedenom testiranju.
Izrađujete ili vodite web aplikacije, API-je ili usluge u oblaku koje sadrže osjetljive ili vrijedne podatke.
Nikada niste imali neovisno testiranje ili je vaše posljednje bilo prije više od godinu dana.
Upravo ste dovršili migraciju, spajanje ili veliko izdanje i želite biti sigurni da ništa nije ostalo izloženo.
Doživjeli ste situaciju koja je umalo prerasla u incident, a rukovodstvo sada želi jasnu procjenu vaše stvarne izloženosti temeljenu na dokazima.
Vaš upravni odbor pita jesmo li sigurni, a vama je potreban odgovor utemeljen na činjenicama, a ne na pretpostavkama.

Zašto je to važno

U Hrvatskoj i Nizozemskoj najštetniji incidenti i dalje počinju na isti način: izložena usluga za udaljeni pristup, nezakrpani poslužitelj kojem je istekla podrška, slaba lozinka. U eksternim procjenama redovito pronalazimo put prema potpunoj kompromitaciji mreže preko javnih, neautenticiranih usluga s davno zastarjelim firmverom. Penetracijsko testiranje pronalazi ta vrata i zatvara ih davno prije nego što kroz njih prođe kriminalac.

Pitanja i odgovori

Penetracijsko testiranje: pitanja i odgovori

Koliko dugo traje penetracijsko testiranje?

Ovisi o opsegu, no fokusirano testiranje obično traje od jednog do tri tjedna, nakon čega slijedi izvješće i ponovno testiranje popravaka. Vremenski okvir dogovaramo unaprijed kako ne bi bilo iznenađenja, a ako radite s rokom, možemo dati prioritet najkritičnijim sustavima.

Hoće li testiranje ometati naše sustave ili uzrokovati zastoje?

Ne. Ne provodimo napade uskraćivanja usluge, ne poduzimamo destruktivne radnje i ne mijenjamo produkcijske podatke. Sve se odvija unutar dogovorenog vremenskog okvira testiranja, a postoji i izravan kanal za trenutnu pauzu ako se pojavi nešto osjetljivo.

Trebamo li odabrati black box ili grey box testiranje?

Za većinu organizacija preporučujemo oboje, u dvije faze. Black box pokazuje koliko daleko vanjski napadač može doprijeti sam od sebe; grey box, polazeći od standardnog korisničkog računa, otkriva kakvu štetu može prouzročiti jedna ukradena lozinka ili uspješan phishing e-mail. Zajedno daju najrealniju sliku uz razuman trošak.

Koliko često trebamo testirati?

Barem jednom godišnje, te nakon svake značajne promjene: velikog izdanja, migracije u oblak, nove integracije ili spajanja tvrtki. Mnogi propisi i ugovori s klijentima danas kao minimum očekuju barem godišnje testiranje.

Pokrećete li samo automatizirani skener?

Ne. Skeneri nam pomažu da brzo mapiramo površinu, no svaki se nalaz ručno provjerava, a stvarna vrijednost dolazi iz ručnog testiranja: povezivanja problema u lanac, zloporabe poslovne logike i postizanja stvarnog učinka koji nijedan alat ne može sam pronaći.

Je li sve povjerljivo?

Da. Svaki je angažman u potpunosti ovlašten, pokriven ugovorom o povjerljivosti (NDA) i strogo omeđen opsegom. Vaši sustavi, podaci i nalazi tretiraju se kao strogo povjerljivi i nikada se ne dijele niti ponovno koriste.

Besplatni uvodni razgovor, bez obveze

Recite nam koje sustave imate. Mi ćemo vam reći kako bismo ih testirali.

Kratak razgovor s jednim od osnivača u kojem dogovaramo opseg, a zatim ponuda za taj opseg. Razgovarate s testerom, a ne s prodajnim timom.

Dogovorite besplatni uvodni razgovor