Sérülékenységi felmérés

Azonosítsa minden kihasználható gyengeségét a hálózatában, alkalmazásaiban, és felhőinfrastruktúrájában, mielőtt a támadók tennék. A strukturált felmérésünk súlyosság szerint rangsorolt megállapítási jelentést ad, egyértelmű naprakésszé-tételi útmutatással, amelyre a csapata azonnal cselekedhet.

Felmérés, amely túlmegy egy szkenner-jelentésen

Az automatizált szkennerek zajt generálnak. Egy sérülékenységi felmérés ezt a zajt egy priorizált listává szűri a valós, kihasználható gyengeségekből — korrelálva a legfrissebb CVE-adatbázisokkal, validálva az Ön tényleges technológiai stackje ellen, és rangsorolva az általuk jelentett üzleti kockázat szerint, a CVSS-pontszámok mellett.

Minden megbízás lefedi a külső hálózati perimétert, a webalkalmazás támadási felületét, a felhő-konfigurációs postúrát, és a szoftver-ellátási láncot. Az eredmény egy olyan jelentés, amelyet mind a technikai csapatának, mind az érdekelteinek írtunk — elég konkrét, hogy naprakésszé-tételi jegyeket indítson, és elég világos, hogy egy igazgatóságot tájékoztasson.

Négy felmérési munkafolyam

Hálózat-szkennelés

A nyitott portok, kitett szolgáltatások, banner-információ szivárgások, és ismert CVE-k átfogó felsorolása a külső IP-tartományain keresztül. Azonosítjuk a rosszkonfigurációkat, javítatlan szolgáltatásverziókat, és hálózati szegmentációs hiányosságokat, amelyek oldalirányú mozgási kockázatot teremtenek.

Webalkalmazás-felmérés

OWASP Top 10 lefedettség a nyilvánosan elérhető alkalmazásain keresztül — SQL-injekció, XSS (visszatükrözött, DOM-alapú), SSTI, LFI, XXE, fájlfeltöltéssel való visszaélés, HTTP-kérés-csempészet, SSRF, IDOR, törött hitelesítés, biztonsági rosszkonfigurációk, és kitett érzékeny adatok. Minden megállapítás egy koncepcióigazolással és naprakésszé-tételi lépésekkel érkezik.

Felhő-konfiguráció felülvizsgálat

Az AWS-, Azure-, vagy GCP-környezetének auditja a CIS Benchmarks alapján — nyilvánosan elérhető tárolók, túlzottan jogosult IAM-szerepkörök, hiányzó titkosítás nyugalmi állapotban, védtelen kezelési API-k, és naplózási hiányosságok, amelyek láthatatlanná tennének egy incidenst.

Jelentés és naprakésszé-tételi útmutatás

Egy strukturált megállapítási jelentés vezetői összefoglalóval, megállapításonkénti súlyossággal (Kritikus / Magas / Közepes / Alacsony / Informatív), CVSS-pontszámokkal, bizonyíték-képernyőképekkel, és lépésről lépésre szóló naprakésszé-tételi útmutatással. A felmérés befejezésétől számított 5 munkanapon belül leszállítva.

Sérülékenységi felmérés — gyakran ismételt kérdések

Mi az a sérülékenységi felmérés?

A sérülékenységi felmérés egy szisztematikus folyamat, amely azonosítja, osztályozza, és priorizálja a biztonsági gyengeségeket a rendszereiben, hálózataiban, és alkalmazásaiban. Egy penetrációs teszttel ellentétben a cél az átfogó feltárás, nem az aktív kihasználás —, teljes képet adva a kockázati kitettségéről egy teljes támadás-szimuláció operatív kockázata nélkül. Jellemzően ez az első lépés bármely strukturált biztonsági programban.

Mennyi ideig tart egy sérülékenységi felmérés?

A felmérés időtartama a terjedelemtől függ. Egy célzott külső hálózati és webalkalmazás-felmérés egy közepes méretű szervezetnek jellemzően 3–5 munkanap aktív tesztelést vesz igénybe, az írásos jelentés a tesztelés befejezésétől számított 2 munkanapon belül leszállítva. A nagyobb terjedelmek több alkalmazással, felhőkörnyezettel, vagy belső hálózati lefedettséggel egyedileg mérve.

Mi a különbség a sérülékenységi felmérés és a penetrációs teszt között?

A sérülékenységi felmérés azonosítja és rangsorolja a gyengeségeket, aktívan kihasználásuk nélkül. A penetrációs teszt tovább megy —, megpróbálja láncolni a sérülékenységeket úgy, ahogy egy valódi támadó tenné, hogy bemutassa a tényleges hatást, mint a jogosulatlan adathozzáférés elérése vagy jogosultság-eszkaláció. A kettő kiegészíti egymást: egy sérülékenységi felmérés szélességet ad, egy penetrációs teszt mélységet. A legtöbb megfelelőségi keretrendszer mindkettőt megköveteli.

Mit kap a jelentésben?

A jelentés tartalmaz egy nem-technikai érdekelteknek megfelelő vezetői összefoglalót, egy teljes technikai megállapítási szakaszt sérülékenységenkénti CVSS-pontszámokkal, súlyossági minősítésekkel, bizonyítékkal (képernyőképek vagy kérés/válasz párok), érintett eszközhivatkozásokkal, és konkrét naprakésszé-tételi lépésekkel. A megállapítások a releváns megfelelőségi kontrollokhoz (ISO 27001, SOC 2, PCI DSS) is leképezve vannak, ahol alkalmazandó. Egy naprakésszé-tételi felülvizsgálati hívás benne foglaltatik, hogy végigvezesse a csapatát a megállapításokon.

Kezdje el a sérülékenységi felmérését

Mondja el a terjedelmét, és egy munkanapon belül küldünk egy fix árú javaslatot.

Kapcsolatfelvétel →    Penetrációs tesztelés →
ÜGYNÖK CHAT
Rendszer: Biztonságos kapcsolat létrejött. Várakozás bevitelre...