Ce testăm
- Aplicații web și API-uri. Autentificare și gestionarea sesiunilor, controlul accesului, injecții, abuzul logicii de business, gestionarea fișierelor, integrări terțe; API-uri REST și GraphQL; aplicații single-page. Metodologie: OWASP Web Security Testing Guide (WSTG v4.2), cu OWASP ASVS ca listă de verificare a acoperirii.
- Rețea externă. Amprenta voastră expusă pe internet: servicii accesibile din internet, VPN-uri, e-mail, DNS, igiena certificatelor, hosturi uitate. Metodologie: PTES.
- Rețea internă și Active Directory. Ce poate atinge un atacator cu un punct de sprijin sau un insider rău intenționat: segmentare, igiena credențialelor, căi de escaladare a privilegiilor, mișcare laterală.
- Configurare cloud. Identitate și acces, expunerea stocării, căi de rețea, jurnalizare și gestionarea secretelor pe principalele cloud-uri publice.
- Aplicații mobile. Aplicații iOS și Android și API-urile din spatele lor, urmând ghidurile OWASP Mobile Application Security.
Cum testăm
Manual mai întâi. Instrumentele (scanere, proxy-uri, fuzzere) sunt folosite pentru a economisi timp la lucrurile evidente, iar constatările pe care le produc sunt verificate manual înainte să apară într-un raport. Înlănțuim constatările pentru a demonstra impactul real în loc să listăm severități izolate și ne oprim și vă sunăm când ajungem la ceva ce nu ar trebui atins mai departe.
Regulile de angajament sunt scrise și semnate: autoritate scrisă din partea proprietarului activelor, perimetru, excluderi, tehnici permise, ferestre de testare, gestionarea datelor, reguli de siguranță și de oprire, contacte de urgență. Fără denial-of-service, fără inginerie socială decât dacă este un proiect red team, fără exploatare dincolo de ce este necesar pentru a dovedi impactul. Testarea reduce riscul; nu garantează că nu rămâne nicio vulnerabilitate și nu remediază în numele vostru.
După test
Constatările intră direct în remediere — a noastră dacă folosiți Inginerie securizată sau CaaS, ori a echipei voastre cu sprijinul nostru. Retestarea verifică constatările convenite în fereastra convenită, iar declarația de finalizare a testului oferă departamentului de achiziții ce are nevoie — nu este o certificare sau o atestare de reglementare, iar testarea nu poate arăta că nu există nicio altă problemă.