Etikus hackelés

Szimuláljon egy valódi támadást a szervezete ellen —, mielőtt egy valódi támadó tenné. Tanúsított etikus hackereink szondázzák a külső perimétert, alkalmazásokat, és emberi védelmeket, ugyanazokat a technikákat használva, mint az ellenfelek, majd átadnak egy teljes megállapítási jelentést és naprakésszé-tételi ütemtervet.

Engedélyezett támadások, amelyek felfedik a valódi kockázatot

A sérülékenység-szkennerek azonosítják, ami rosszul néz ki. Az etikus hackelés megmutatja, mit tud valójában tenni egy motivált támadó ezekkel a megállapításokkal. A tesztelőink összekapcsolják a sérülékenységeket — átvezetve egy kitett szolgáltatástól egy lábponthoz, egy lábponttól belső hozzáféréshez —, hogy realisztikus üzleti hatást mutassanak be teljes támadási narratívával.

Minden megbízás írásban felmért, egy formális rules-of-engagement megállapodás alapján végrehajtott, és teljes bizonyítékkal dokumentált. Ön irányítja a terjedelmet, az időzítést, és a nyilvánosságra hozatalt. Mi ezeken a határokon belül működünk, és mindent leszállítunk, amit egy auditor, biztosító, vagy igazgatóság elvár.

Négy etikus hackelési diszciplína

Külső hálózati tesztelés

Ellenfél-szimuláció a külső támadási felülete ellen — nyitott portok, kitett szolgáltatások, VPN-átjárók, levelezési infrastruktúra, és perimeter tűzfalak. Megpróbálunk jogosulatlan hozzáférést szerezni az internetről, pontosan úgy, ahogy egy külső támadó tenné, és dokumentáljuk a kill chain minden lépését.

Webalkalmazás-tesztelés

Manuális és eszközzel támogatott kihasználási tesztelés a webalkalmazásain az OWASP Top 10 és az ASVS keretrendszer alapján. Lefedi a hitelesítés-megkerülést, injekciós támadásokat, üzleti logikai hibákat, biztonságtalan közvetlen objektumhivatkozásokat, és hozzáférés-szabályozási hibákat, amelyeket az automatizált szkennerek rendszeresen kihagynak.

Social engineering

Phishing-szimulációk, pretexting-forgatókönyvek, és vishing-gyakorlatok, amelyek tesztelik az embereit és folyamatait a technikai kontrollok mellett. A social engineering megállapítások azonosítják, mely munkakörök, kommunikációs csatornák, és biztonságtudatossági hiányosságok jelentik a legmagasabb emberi rétegű kockázatot a szervezetének.

Red Team gyakorlat

Egy teljes terjedelmű, titkos megbízás, amely technikai kihasználást, social engineeringet, és fizikai hozzáférési kísérleteket kombinál, hogy elérjen egy meghatározott célt —, mint az érzékeny adatok kiszivárogtatása vagy domain-adminisztrátori hozzáférés megszerzése. Úgy tervezve, hogy tesztelje a teljes biztonsági stacket: megelőzés, észlelés, és reagálási képesség együtt.

Etikus hackelés — gyakran ismételt kérdések

Mi az az etikus hackelés?

Az etikus hackelés (más néven fehér kalapos hackelés vagy engedélyezett penetrációs tesztelés) az a gyakorlat, amely megpróbál betörni egy rendszerbe, hálózatba, vagy alkalmazásba a tulajdonos kifejezett írásos engedélyével, ugyanazokat a technikákat használva, mint amelyeket egy rosszindulatú támadó használna. A cél a valós biztonsági gyengeségek azonosítása és bemutatása, hogy naprakésszé lehessen tenni őket, mielőtt egy jogosulatlan fél kihasználná őket.

Legális az etikus hackelés?

Igen —, ha a rendszertulajdonos formális írásos felhatalmazása alapján történik. Bármilyen tesztelés kezdete előtt egy rules-of-engagement dokumentumot hajtunk végre, amely meghatározza a terjedelmet, az időzítést, és az engedélyezett technikákat. A terjedelmen kívüli tevékenységet soha nem végezzük. Ez a jogi keretrendszer különbözteti meg az etikus hackelést a bűnügyi behatolástól, és ez az iparági szabvány minden professzionális penetrációs tesztelési megbízáshoz.

Miben más az etikus hackelés, mint egy sérülékenység-szkennelés?

Egy sérülékenység-szkennelés automatizált eszközöket futtat, hogy azonosítsa a szoftververziók és konfigurációk ismert gyengeségeit. Az etikus hackelés ezeket a megállapításokat kiindulópontként használja, majd emberi ítélőképességet és manuális kihasználást alkalmaz, hogy meghatározza, mit lehet valójában elérni — sérülékenységeket láncolva, kontrollokat megkerülve, és valós üzleti hatást bemutatva, mint az adat-kiszivárogtatás vagy oldalirányú mozgás. A szkennelések listát produkálnak; az etikus hackelés támadási narratívát.

Milyen tanúsítványokkal rendelkeznek a tesztelőik?

A tesztelőink elismert offenzív biztonsági tanúsítványokkal rendelkeznek, beleértve az OSCP-t (Offensive Security Certified Professional), a CEH-t (Certified Ethical Hacker), és a CREST CRT-t. A webalkalmazás-szakértők emellett OSWE-vel is rendelkeznek. A megfelelőség-specifikus szakértelmet igénylő megbízásokhoz a csapatunk ISO 27001 vezető auditorokat és PCI QSA-kat is tartalmaz. Az Ön konkrét megbízásához releváns tanúsítási részleteket az ajánlatban adjuk meg.

Rendeljen egy etikus hackelési megbízást

Írja le a célkörnyezetét és céljait, és egy munkanapon belül felmérünk egy fix árú megbízást.

Kapcsolatfelvétel →    Penetrációs tesztelés →
ÜGYNÖK CHAT
Rendszer: Biztonságos kapcsolat létrejött. Várakozás bevitelre...