Testy penetracyjne
infrastruktury zewnętrznej
Wszystko, co Twoja firma wystawia do internetu, jest sprawdzane codziennie przez automaty. Robimy to samo, tylko dokładniej i z raportem na końcu. Zaczynamy od inwentaryzacji, bo w praktyce najczęstszym problemem nie jest brak łatki, tylko system, o którym nikt już nie pamiętał.
- Inwentaryzacja powierzchni ataku, także zapomnianych systemów
- Ręczna weryfikacja zamiast raportu sklejonego ze skanera
- Kontrolowana próba wejścia z internetu do sieci wewnętrznej
Infrastruktura zewnętrzna
- PTES
- OSSTMM
- NIST SP 800-115
- OWASP
Co dokładnie sprawdzamy
Zakres dopasowujemy do Twojego środowiska, ale te obszary bierzemy pod lupę zawsze.
Inwentaryzacja powierzchni ataku
Domeny i subdomeny, zakresy adresów, usługi w chmurze, systemy uruchomione poza wiedzą działu IT, ryzyko przejęcia porzuconych subdomen wskazujących na nieistniejące zasoby.
Usługi brzegowe
Bramy VPN, dostęp zdalny i RDP, serwery poczty, systemy transferu plików, panele administracyjne wystawione publicznie. To dziś najczęstsza droga wejścia do organizacji.
Znane podatności i aktualizacje
Identyfikacja wersji oprogramowania i weryfikacja podatności o publicznych numerach CVE. Każde trafienie potwierdzamy ręcznie, żeby w raporcie nie było fałszywych alarmów.
Konfiguracja i poczta
Konfiguracja TLS i obsługiwane szyfry, nagłówki bezpieczeństwa, ustawienia DNS i możliwość transferu strefy, rekordy SPF, DKIM i DMARC oraz podatność domeny na podszywanie.
Wycieki i dane publiczne
Dane logowania pracowników w publicznych wyciekach, klucze i hasła w repozytoriach kodu, kopie zapasowe i pliki konfiguracyjne dostępne bez uwierzytelnienia, dane w metadanych dokumentów.
Kontrolowana eksploatacja
Bezpieczna próba wykorzystania znalezionych luk, żeby pokazać realny skutek: dostęp do systemu, pobranie danych albo wejście do sieci wewnętrznej. Zawsze w zakresie uzgodnionym w umowie.
Co najczęściej znajdujemy
Przykłady z naszych projektów w tym zakresie. Nazwy klientów i szczegóły techniczne zostają w raportach.
- Brama VPN bez aktualizacji, podatna na publicznie znany błąd krytyczny
- Panel administracyjny wystawiony do internetu z domyślnym hasłem
- Zapomniane środowisko testowe z kopią bazy produkcyjnej
- Możliwość przejęcia subdomeny wskazującej na usunięty zasób chmurowy
- Rekord SPF ustawiony miękko, domena podatna na podszywanie
- Plik konfiguracyjny z danymi bazy dostępny bez uwierzytelnienia
- Klucze dostępowe do chmury w publicznym repozytorium byłego wykonawcy
- Dostęp do RDP bez drugiego składnika i bez ograniczenia adresów
Wybrane narzędzia
Narzędzia skracają pracę powtarzalną. Wnioski i łańcuchy ataku budujemy ręcznie.
Przebieg testu i raport
Proces testowy, forma raportu oraz zasady retestów są wspólne dla wszystkich zakresów.
Zobacz pełny proces i zawartość raportuNajczęstsze pytania
Czy muszę podać listę adresów?
Możesz podać zakres wprost albo zlecić nam samodzielne ustalenie powierzchni ataku na podstawie nazwy firmy i domen. Drugi wariant lepiej odwzorowuje pracę atakującego i regularnie kończy się znalezieniem systemów spoza listy.
Czy testy zakłócą działanie usług?
Dobieramy intensywność do środowiska produkcyjnego i nie prowadzimy ataków odmowy usługi. Ryzykowne działania zgłaszamy przed wykonaniem, a przez cały czas testów jesteśmy dostępni pod telefonem.
Czy trzeba dodać Was do wyjątków na firewallu?
Nie i zwykle tego nie robimy, bo test ma odwzorować warunki realne. Podajemy natomiast adresy, z których pracujemy, żebyście przy analizie logów mogli odróżnić nasze działania od prawdziwego ataku.
Jak często powtarzać taki test?
Standardowo raz w roku oraz po każdej większej zmianie w infrastrukturze. Powierzchnia ataku zmienia się szybciej niż aplikacje, bo wystarczy jedno nowe wdrożenie albo jeden serwer postawiony na chwilę.
Pozostałe zakresy testów
Zakresy łączymy w jeden projekt, jeśli tak wychodzi lepiej dla Twojego środowiska.
Aplikacje webowe i API
Wykrywamy podatności z listy OWASP Top 10 (m.in. SQL Injection, XSS, SSRF, BOLA). Audytujemy panele klienta, systemy e-commerce, CRM oraz złożone środowiska oparte o mikroserwisy i API (REST, GraphQL).
Zobacz zakresAplikacje mobilne
Reverse engineering aplikacji iOS i Android (w tym Flutter i React Native). Sprawdzamy bezpieczne przechowywanie danych na urządzeniu, poprawność komunikacji z serwerem i luki w logice autoryzacji.
Zobacz zakresInfrastruktura wewnętrzna
Symulujemy atak np. z perspektywy złośliwego pracownika lub przejętej stacji roboczej. Badamy segmentację sieci (VLAN), Active Directory, serwery plików i polityki haseł.
Zobacz zakresŚrodowiska chmurowe
Weryfikujemy bezpieczeństwo zasobów w AWS, Azure i Google Cloud Platform. Skupiamy się na błędach uprawnień IAM, wyciekach z koszyków storage (S3) i podatnościach w Serverless.
Zobacz zakresSieci bezprzewodowe
Analizujemy zabezpieczenia firmowych sieci Wi-Fi, izolację sieci dla gości, podatności na przechwytywanie haseł, ataki Evil Twin oraz Rogue Access Point.
Zobacz zakres