Čo sme robili a ako to dopadlo.

Šesť zákaziek naprieč všetkými tromi disciplínami: od návrhu a vývoja platforiem cez bezpečnostné audity až po penetračné testy. Pri každej uvádzame východiskový stav, rozsah práce a to, čím sa skončila.

K anonymizácii

Štúdie zverejňujeme iba v anonymizovanej podobe a so súhlasom klienta. Neuvádzame názvy firiem ani údaje, podľa ktorých by sa dali identifikovať, a technické detaily sú opísané v miere, ktorá nikomu neuľahčuje prácu. Konkrétnu referenciu vieme na požiadanie sprostredkovať priamo.

01Secure product development

Multi-tenant platforma pre dodávateľský reťazec

Logistická firma potrebovala nahradiť starý monolitický systém platformou na správu objednávok, skladov, dodávateľov a fakturácie. Do systému mali pristupovať aj samotní dodávatelia, takže každý z nich smie vidieť výhradne svoje údaje. Práve to určilo celý návrh.

Čo sme dodali

  • Backend v Go nad PostgreSQL, oddelenie údajov cez Row Level Security a jednotný tenant model
  • Frontend v Next.js s React Query
  • Prihlasovanie cez Keycloak (OIDC), krátko platné prístupové tokeny a rotácia obnovovacích
  • Infraštruktúra na AWS (EKS, RDS, ElastiCache) celá v Terraform
  • Nasadzovanie cez GitHub Actions, sledovanie prevádzky cez OpenTelemetry a Grafanu
  • Cloudflare pred aplikáciou: WAF, obmedzovanie požiadaviek, DNS

Prístup

Bezpečnosť bola súčasťou návrhu od začiatku: modelovanie hrozieb, minimálne oprávnenia, tajomstvá výhradne cez AWS Secrets Manager a automatické skenovanie závislostí aj kontajnerov pri každej zmene. Pred spustením do prevádzky prešlo riešenie interným bezpečnostným review a penetračným testom.

VýsledokPlatforma beží v produkcii. Oddelenie údajov medzi dodávateľmi obstálo aj pri následnom preverení. Spolupráca pokračuje formou dlhodobého engineering retaineru.

02Ofenzívna bezpečnosť

Penetračný test finančnej aplikácie pred investičným kolom

Fintech s bežiacou aplikáciou, teda účty, prevody a história transakcií, potreboval nezávislý ofenzívny pohľad pred väčším investičným kolom. Stack: React, Node.js s Express API, PostgreSQL, mobilná aplikácia v React Native, infraštruktúra na AWS.

Čo sme dodali

  • Grey-box penetračný test webu, REST API, mobilnej aplikácie pre Android aj iOS a vybraných častí infraštruktúry
  • Manuálne testovanie doplnené nástrojmi Burp Suite Professional, OWASP ZAP, Frida a Objection pre mobil, Nuclei a vlastné skripty
  • Správa s nálezmi zoradenými podľa reálneho rizika a s návrhom opráv
  • Opakovaný test po nasadení opráv

Prístup

Test bol vopred písomne autorizovaný, s dohodnutým rozsahom, časovým oknom a kontaktom pre prípad, že by niečo v prevádzke zareagovalo neočakávane.

Kľúčové nálezy

  • Chýbajúca autorizácia na úrovni objektu pri transakciách: zmenou identifikátora sa dali čítať cudzie transakcie. Ide o typ nálezu, ktorý OWASP vedie ako Broken Object Level Authorization.
  • Mass assignment pri úprave profilu: rozhranie prijalo aj pole, ktorým sa dali zvýšiť vlastné oprávnenia.
  • Nedostatočné zneplatnenie obnovovacích tokenov po zmene hesla a po odhlásení.
  • V mobilnej aplikácii citlivé údaje v nešifrovanom úložisku a slabo nastavené certificate pinning.
  • Zastarané závislosti so známymi zraniteľnosťami, okrem iného balík ip pred verziou 1.1.9, ktorého funkcia isPublic vyhodnotila súkromné adresy v zápise ako 0x7f.1 za verejné a otvárala tak cestu k SSRF (CVE-2023-42282).

VýsledokVšetky kritické a vysoké nálezy boli opravené a pri opakovanom teste už neboli zneužiteľné. Klient získal správu použiteľnú aj pre investorov a ich technickú previerku.

03Secure product development

Interná platforma a cloud pre výrobnú firmu

Výrobná spoločnosť s viacerými závodmi riešila hlásenie porúch, správu náhradných dielov a údržbové zákroky kombináciou Excelu, e-mailov a staršieho nástroja na vlastnom serveri. Chceli jeden systém pre všetky závody.

Čo sme dodali

  • Interná webová aplikácia v Reacte a NestJS nad PostgreSQL
  • Cloud infraštruktúra na AWS (EKS, RDS, S3, Cognito) celá v Terraform
  • Nasadzovanie prístupom GitOps cez GitHub Actions a ArgoCD
  • Sledovanie prevádzky a logov cez Prometheus, Grafanu a Loki
  • Riadenie prístupov cez AWS IAM a Kubernetes RBAC s dôrazom na minimálne oprávnenia
  • Tajomstvá cez AWS Secrets Manager, skenovanie obrazov aj závislostí pri každej zmene

Prístup

Prostredia sme od začiatku oddelili, prístupy nastavili na minimum a prevádzku spravili čitateľnou. Pred odovzdaním do produkcie prebehlo review architektúry a základné spevnenie nastavení.

VýsledokFirma dostala jeden systém namiesto rozsypaných tabuliek a e-mailov. Infraštruktúra unesie aj ďalšie interné nástroje. Spolupráca pokračuje mesačnou podporou.

04Ofenzívna bezpečnosť

Bezpečnostný audit a modelovanie hrozieb pre B2B platformu

SaaS spoločnosť s niekoľko rokov bežiacou B2B platformou sa pripravovala na väčšie zákazky s korporátnymi klientmi. Potrebovali formálny audit a modelovanie hrozieb, nie iba penetračný test.

Čo sme dodali

  • Preverenie aplikačnej vrstvy, teda webu aj rozhraní
  • Preverenie prihlasovania, oprávnení a prístupu k citlivým údajom
  • Kontrola základných nastavení cloudu
  • Workshopy modelovania hrozieb nad kritickými procesmi

Prístup

Kombinácia review dokumentácie, rozhovorov s technickým tímom, statickej aj dynamickej analýzy a workshopov metódou STRIDE, prispôsobenej tomu, aké riziko je firma ochotná niesť.

Kľúčové nálezy

  • Viaceré miesta s nedostatočnou autorizáciou na úrovni objektu, teda ten istý vzor ako pri predchádzajúcej štúdii.
  • Slabšie riadenie relácií a oprávnení v administrátorskej časti.
  • Zastarané závislosti so známymi zraniteľnosťami, medzi nimi knižnica qs pred verziou 6.10.3, cez ktorú sa dá znečistením prototypu zavesiť proces (CVE-2022-24999).
  • Chýbajúci jednotný prístup k tajomstvám a k obmene prístupových údajov.

VýsledokKlient dostal model hrozieb, zoznam rizík zoradený podľa dopadu na podnikanie a plán zlepšení na šesť až dvanásť mesiacov. Rýchle opatrenia si spravil interne, na väčšie architektonické zmeny si zobral externú podporu neskôr. Audit im pomohol aj v rozhovoroch s korporátnymi zákazníkmi.

05Ofenzívna bezpečnosť

Audit cloudovej infraštruktúry a jej východiskového stavu

Výrobná a logistická spoločnosť prevádzkovala viacero aplikácií a interných nástrojov na AWS. Infraštruktúra rástla postupne niekoľko rokov bez jednotného pravidla. Chceli nezávislý pohľad na jej stav, oprávnenia a pripravenosť na prípadný audit zhody.

Čo sme dodali

  • Preverenie štruktúry účtov a organizácie v AWS
  • IAM: role, politiky, používatelia a servisné účty
  • Sieťový návrh, teda VPC, bezpečnostné skupiny a to, čo je dostupné z internetu
  • Konfigurácia Kubernetes a jeho RBAC
  • Tajomstvá, logovanie a sledovanie prevádzky

Prístup

Review Terraform kódu aj skutočnej konfigurácie, automatické skeny nástrojmi Prowler, ScoutSuite, Trivy a kube-bench, manuálna analýza kritických miest a rozhovory s tímom, ktorý infraštruktúru spravuje.

Kľúčové nálezy

  • Viacero rolí s výrazne vyššími oprávneniami, než potrebovali, najmä pri nasadzovaní a servisných účtoch.
  • Časť zdrojov dostupná z internetu bez dostatočného obmedzenia.
  • Nejednotné nakladanie s tajomstvami, časť ešte v premenných prostredia a starších konfiguráciách.
  • Chýbajúce alebo neúplné logovanie bezpečnostne významných udalostí.
  • Viacero stredne závažných nálezov pri spevnení Kubernetes, napríklad beh pod rootom a zbytočne široké oprávnenia kontajnerov.

VýsledokDodali sme zoradenú správu a konkrétny plán spevnenia. Klient postupne zatváral najväčšie medzery a časť odporúčaní si prebral do vlastných interných štandardov. Audit mu zároveň dal argumenty pre vedenie, prečo do toho investovať.

06Celý cyklus

Platforma na správu majetku a údržby, od návrhu po penetračný test

Spoločnosť s prevádzkami vo viacerých krajinách nahrádzala roztrieštenú správu majetku, údržby, servisných zásahov a skladov náhradných dielov. Dovtedy používali starší softvér na vlastnom serveri, tabuľky a niekoľko izolovaných nástrojov. Jednotlivé spoločnosti v skupine museli mať údaje oddelené, preto bola platforma od začiatku navrhnutá ako viactenantová.

Čo sme dodali

  • Backend v Go s jasne oddelenými doménami, frontend v Next.js a TypeScripte
  • PostgreSQL s dôsledným tenant modelom a Row Level Security
  • Prihlasovanie cez OIDC a jemne členené oprávnenia
  • Asynchrónne procesy, teda notifikácie, synchronizácia a výkazy, cez frontu správ
  • AWS (EKS, RDS, S3, IAM, Secrets Manager) celé v Terraform, nasadzovanie prístupom GitOps
  • Sledovanie prevádzky cez OpenTelemetry, Prometheus, Grafanu a Loki, Cloudflare ako vstupná vrstva

Prístup

Modelovanie hrozieb prebehlo už vo fáze návrhu, nie na konci. Minimálne oprávnenia platili od začiatku naprieč IAM, Kubernetes aj aplikačnými rolami. Tajomstvá išli výhradne cez Secrets Manager a v repozitári nebolo ani jedno. Kód, závislosti a kontajnery sa skenovali pri každej zmene, počas vývoja prebiehali priebežné review a pred spustením kompletný penetračný test webu, rozhraní a vybraných častí infraštruktúry.

VýsledokPlatforma nahradila pôvodný mix nástrojov a zjednotila správu majetku aj údržby naprieč prevádzkami. Oddelenie údajov medzi spoločnosťami v skupine obstálo pri následnom externom pohľade. Spolupráca pokračuje dlhodobým produktovým a platformovým retainerom.

Ozvite sa

Máte podobné zadanie?

Napíšte nám, čoho sa týka. Ozveme sa do jedného pracovného dňa a povieme, či je to práca pre nás, aj keď odpoveď bude nie.