Ocena podatności

Zidentyfikuj każdą wykorzystywalną słabość w swojej sieci, aplikacjach i infrastrukturze chmurowej, zanim zrobią to atakujący. Nasza uporządkowana ocena dostarcza raport ustaleń uszeregowanych według wagi z jasnymi wskazówkami naprawczymi, na podstawie których twój zespół może działać natychmiast.

Ocena, która wykracza poza raport skanera

Zautomatyzowane skanery generują szum. Ocena podatności filtruje ten szum do uszeregowanej listy prawdziwych, wykorzystywalnych słabości — skorelowanych z najnowszymi bazami danych CVE, zwalidowanych względem twojego rzeczywistego stosu technologicznego oraz uszeregowanych według ryzyka biznesowego, jakie reprezentują, obok wyników CVSS.

Każda współpraca obejmuje twój zewnętrzny perymetr sieciowy, powierzchnię ataku aplikacji webowej, postawę konfiguracji chmury oraz łańcuch dostaw oprogramowania. Wynikiem jest raport napisany zarówno dla twojego zespołu technicznego, jak i interesariuszy — wystarczająco konkretny, aby napędzić zgłoszenia naprawcze, wystarczająco jasny, aby poinstruować zarząd.

Cztery strumienie prac oceny

Skanowanie sieci

Kompleksowa enumeracja otwartych portów, wyeksponowanych usług, wycieków informacji z banerów oraz znanych CVE w twoich zewnętrznych zakresach IP. Identyfikujemy błędne konfiguracje, niezałatane wersje usług oraz luki segmentacji sieci, które tworzą ryzyko ruchu bocznego.

Ocena aplikacji webowej

Pokrycie OWASP Top 10 w twoich publicznie dostępnych aplikacjach — SQL injection, XSS (odbity, oparty na DOM), SSTI, LFI, XXE, nadużycie przesyłania plików, HTTP Request Smuggling, SSRF, IDOR, złamane uwierzytelnianie, błędne konfiguracje bezpieczeństwa oraz wyeksponowane wrażliwe dane. Każde ustalenie przychodzi z dowodem koncepcji oraz krokami naprawczymi.

Przegląd konfiguracji chmury

Audyt twojego środowiska AWS, Azure lub GCP względem CIS Benchmarks — publicznie dostępne kubełki przechowywania, nadmiernie uprawnione role IAM, brakujące szyfrowanie w spoczynku, niechronione API zarządzania oraz luki w logowaniu, które pozostawiłyby incydent niewidocznym.

Raport i wskazówki naprawcze

Uporządkowany raport ustaleń z podsumowaniem zarządczym, wagą dla każdego ustalenia (Krytyczne / Wysokie / Średnie / Niskie / Informacyjne), wynikami CVSS, zrzutami ekranu dowodów oraz wskazówkami naprawczymi krok po kroku. Dostarczony w ciągu 5 dni roboczych od ukończenia oceny.

Ocena podatności — najczęściej zadawane pytania

Czym jest ocena podatności?

Ocena podatności to systematyczny proces identyfikacji, klasyfikacji i priorytetyzacji słabości bezpieczeństwa w twoich systemach, sieciach i aplikacjach. W przeciwieństwie do testu penetracyjnego, celem jest kompleksowe odkrycie, a nie aktywna eksploatacja — dając ci pełny obraz twojej ekspozycji na ryzyko bez ryzyka operacyjnego pełnej symulacji ataku. Jest to zwykle pierwszy krok w każdym uporządkowanym programie bezpieczeństwa.

Ile trwa ocena podatności?

Czas trwania oceny zależy od zakresu. Skoncentrowana ocena sieci zewnętrznej i aplikacji webowej dla organizacji średniej wielkości zwykle zajmuje 3–5 dni roboczych aktywnego testowania, z pisemnym raportem dostarczonym w ciągu 2 dni roboczych od ukończenia testowania. Większe zakresy z wieloma aplikacjami, środowiskami chmurowymi lub pokryciem sieci wewnętrznej są wyceniane indywidualnie.

Jaka jest różnica między oceną podatności a testem penetracyjnym?

Ocena podatności identyfikuje i szereguje słabości bez aktywnego ich wykorzystywania. Test penetracyjny idzie dalej — próbując połączyć podatności ze sobą w sposób, w jaki zrobiłby to prawdziwy atakujący, aby zademonstrować rzeczywisty wpływ, taki jak uzyskanie nieautoryzowanego dostępu do danych czy eskalacja uprawnień. Oba się uzupełniają: ocena podatności daje ci szerokość, test penetracyjny daje ci głębię. Większość ram zgodności wymaga obu.

Co otrzymujecie w raporcie?

Raport zawiera podsumowanie zarządcze odpowiednie dla nietechnicznych interesariuszy, pełną sekcję ustaleń technicznych z wynikami CVSS dla każdej podatności, oceny wagi, dowody (zrzuty ekranu lub pary żądanie/odpowiedź), odniesienia do dotkniętych zasobów oraz konkretne kroki naprawcze. Ustalenia są też mapowane do odpowiednich kontroli zgodności (ISO 27001, SOC 2, PCI DSS) tam, gdzie ma to zastosowanie. Rozmowa przeglądowa naprawy jest wliczona, aby przeprowadzić twój zespół przez ustalenia.

Rozpocznij swoją ocenę podatności

Powiedz nam swój zakres, a wyślemy propozycję w stałej cenie w ciągu jednego dnia roboczego.

Skontaktuj się z nami →    Testy penetracyjne →
CZAT AGENTA
System: Nawiązano bezpieczne połączenie. Oczekiwanie na dane wejściowe...