Nájdeme slabé miesta skôr, než ich nájde niekto iný.
Preveríme vaše systémy tak, ako by ich preveril skutočný útočník, vždy s písomným súhlasom a v dohodnutom rozsahu. Výsledkom je zrozumiteľná správa: čo sme našli, čo by to znamenalo pre vašu firmu a ako to opraviť. Potom opravy overíme opakovaným testom.
Načo je bezpečnostný test dobrý
Automatický skener vám povie, čo nemáte aktualizované. Nepovie vám, o čo by ste prišli. Nespojí tri drobnosti do prevzatia účtu, nevšimne si, že pracovník podpory vidí faktúry všetkých zákazníkov, a nerozlíši, ktoré zo štyristo hlásení by vám naozaj pokazilo rok. Túto úvahu musí spraviť človek a práve v nej je celá hodnota testu.
Druhá polovica hodnoty je v tom, čo príde potom. Väčšina bezpečnostných správ je pre ľudí, ktorí to majú opraviť, nepoužiteľná: chýba postup, chýba dôkaz, závažnosť pridelil nástroj, ktorý vašu firmu nikdy nevidel. Nález sa zaeviduje, odloží a o rok ho nájde niekto menej priateľský.
Preto testujeme ako útočník, ale píšeme ako inžinieri. Ku každému nálezu dostanete presný postup, dôkaz, že je skutočný, závažnosť, ktorú vieme obhájiť, a opravu napísanú pre človeka, ktorý ju bude robiť. A prejdeme si to s vaším tímom naživo.
Bez písomného súhlasu nezačíname
Ofenzívna práca je legitímna jedine vtedy, keď sú pravidlá dohodnuté vopred a písomne. Nie je to byrokracia. Je to presne tá vec, ktorá oddeľuje bezpečnostný test od trestného činu, a preto na nej trváme aj vtedy, keď to zákazníka zdržuje.
- Testujeme výhradne systémy, ktoré vlastníte alebo preukázateľne ovládate
- Rozsah, metódy, termín a hranice máme dohodnuté písomne, pred začiatkom
- Súhlas musí dať niekto, kto naň má právo, a je uvedený menom
- Ak systém prevádzkuje tretia strana, potrebujeme aj jej súhlas
- Po celý čas je dostupný kontakt na oboch stranách a dohodnuté heslo na okamžité zastavenie
- Deštruktívnym technikám sa vyhýbame. Dopad predvedieme, nespôsobíme ho
Podľa toho, na čo hľadáte odpoveď
Koľko vám vopred povieme, mení to, čo test dokáže. Vyberieme spolu podľa otázky, ktorú si kladiete, a podľa rozpočtu.
Bez znalostí
Nedáte nám nič okrem adresy. Začíname z rovnakej pozície ako útočník zvonku, ktorý má čas a chuť.
Keď chcete vedieť, čo dokáže cudzí človek z internetu.
S prístupmi
Dáte nám bežné prihlasovacie údaje a základnú dokumentáciu. Nestrácame čas hľadaním vstupu a venujeme ho tomu, čo sa dá spraviť dnu.
Najlepší pomer ceny a výsledku. Toto odporúčame väčšine zákazníkov.
S kódom
Dostaneme aj zdrojový kód a architektúru. Za hodinu práce nájdeme najviac, pretože nehádame, ale čítame.
Keď chcete maximum istoty pred vstupom veľkého klienta či investora.
Red team
Cielíme na konkrétny cieľ a snažíme sa zostať nepovšimnutí. Testujeme tým aj to, či si vás niekto vôbec všimne.
Keď už máte bezpečnostný tím a chcete preveriť aj jeho.
Ako zákazka prebieha
Predvídateľne, zdokumentovane a bezpečne pre vašu prevádzku. Žiadne prekvapenia pre vás ani pre vašich zákazníkov.
Dohoda a súhlas
Dohodneme si rozsah, metódy, termín a hranice. Písomne, s menovaným kontaktom, ktorý to smie schváliť. Ak chcete, začíname podpisom NDA.
Prieskum
Zmapujeme, čo máte vystavené do internetu, na čom to beží a čo sa o vás dá zistiť zadarmo. Domnienky nahradí zoznam.
Testovanie
Ručná práca, podporená nástrojmi tam, kde pomôžu. Nálezy skladáme za sebou tak, ako by to robil útočník, a zastavíme sa v momente, keď je dopad dokázaný.
Správa
Zhrnutie pre vedenie v bežnej reči a technická časť pre vývojárov. Kritické veci hlásime hneď, ako ich nájdeme. Nečakáme na koniec.
Prevedenie
Sadneme si s vaším tímom a prejdeme nálezy. Môžu sa pýtať „ako presne?“ a dostanú odpoveď. Správa, ktorej nikto nerozumie, nič nezmení.
Opakovaný test
Keď opravíte, prídeme znova a overíme to. Vydáme aktualizovanú správu, ktorú viete ukázať zákazníkovi či audítorovi.
Čo dostanete na konci
Správa je náš skutočný produkt. Toto je, čo v nej je.
- 01
Zhrnutie pre vedenie
Dve strany bez odbornej hantýrky: čo je reálne riziko, čo by vás to mohlo stáť a čo financovať ako prvé. Napísané tak, aby to prečítal aj konateľ, ktorý nie je technik.
- 02
Nálezy s dôkazom
Ku každému presný postup na zopakovanie, dôkaz, že to naozaj funguje, a dotknuté systémy. Žiadne „mohlo by byť“ vydávané za prienik.
- 03
Závažnosť, ktorú vieme obhájiť
Rizikovosť odvodzujeme od toho, čo by útočník získal práve vo vašej firme, nie od čísla skopírovaného z nástroja.
- 04
Konkrétna oprava
Ku každému nálezu návod napísaný pre vývojára, ktorý to bude opravovať. Nie odkaz na normu.
- 05
Plán podľa priorít
Nálezy zoradené podľa rizika oproti náročnosti, aby malý tím vedel, čo má robiť v pondelok ráno.
- 06
Potvrdenie o teste
Súhrnný list s rozsahom, termínom a výsledkom. Presne to, čo od vás pýtajú firemní zákazníci v bezpečnostných dotazníkoch.
Časté otázky
To, na čo sa zákazníci pýtajú pred schválením testu.
Nerozbijete nám pri tom prevádzku?
Presne na to slúžia dohodnuté pravidlá. Vopred si povieme, čo je mimo hry, deštruktívnym technikám sa štandardne vyhýbame, rušivé veci testujeme na testovacom prostredí alebo v dohodnutom čase a po celý čas je dostupný kontakt so zastavovacím heslom. Dopad predvedieme, nespôsobíme ho.
Čo od nás potrebujete pred začiatkom?
Písomný súhlas od niekoho, kto naň má právo, zoznam systémov v rozsahu, technický kontakt a, ak testujeme s prístupmi, prihlasovacie údaje a dokumentáciu. Ak systém prevádzkuje tretia strana, budeme potrebovať aj jej súhlas. Bez týchto papierov nezačíname.
Ako často sa má testovať?
Raz ročne ako základ a vždy po výraznej zmene systému. Test je momentka: produkt, ktorý sa mení každý mesiac, svoju správu rýchlo prerastie. Viacerí zákazníci kombinujú jeden dôkladný ročný test s kratšími previerkami pri väčších zmenách.
Čo ak nič nenájdete?
To je úplne legitímny výsledok a nálezy si nevymýšľame, aby sme obhájili faktúru. Dostanete správu o tom, čo bolo testované a ako, a to je presne ten dôkaz, ktorý od vás chce audítor alebo firemný zákazník. V praxi je ale vzácne, aby prvý test nenašiel nič.
Sú u vás naše dáta v bezpečí?
NDA podpíšeme skôr, než sa začneme baviť o technických veciach. Berieme si len toľko údajov, koľko treba na preukázanie nálezu, materiály držíme šifrované, v dohodnutej lehote ich mažeme a nikdy si nenechávame nič ako ukážku pre ďalších zákazníkov.
Vy aj vyvíjate softvér. Nie je to konflikt?
Pri tom, čo sme postavili sami, áno, preto je nezávislý test nášho vlastného kódu vždy možnosťou a hovoríme to nahlas, namiesto toho, aby sme si známkovali vlastnú prácu. Naopak nám to ale pomáha: keďže denne staviame produkčné systémy, vieme vašim vývojárom povedať, čo majú zmeniť, a nielen citovať normu.
Povedzte nám, čoho sa obávate.
Test pred spustením, audit, ktorý od vás žiada zákazník, alebo incident, ktorý prebieha práve teraz, opíšte situáciu a ozveme sa do jedného pracovného dňa, v prípade záujmu pod NDA.