Wykonujemy autoryzowane testy penetracyjne aplikacji, systemów i infrastruktury sieciowej. Działamy na podstawie umowy, pisemnej zgody właściciela systemu i uzgodnionego zakresu. Każde zlecenie kończy się raportem z opisem podatności, oceną ryzyka i konkretnymi rekomendacjami naprawczymi.
Testujemy warstwę aplikacyjną, systemową i sieciową — osobno albo jako jedno spójne zlecenie.
Obszary testów
Testujemy aplikacje webowe, platformy B2B i B2C oraz interfejsy API. Sprawdzamy uwierzytelnianie i kontrolę dostępu, logikę biznesową, podatności wstrzyknięć, konfigurację oraz obsługę danych wrażliwych.
Testujemy serwery i środowiska linuksowe: konfigurację usług, zarządzanie uprawnieniami, możliwości eskalacji uprawnień, aktualność komponentów i poprawność hardeningu.
Testujemy infrastrukturę sieciową i urządzenia brzegowe, w tym MikroTik, FortiGate i pfSense. Weryfikujemy konfigurację, segmentację sieci, reguły zapory, dostęp zdalny i VPN oraz aktualność firmware'u.
Sposób realizacji
Przeprowadzamy testy z perspektywy atakującego z internetu oraz z perspektywy użytkownika wewnątrz sieci. Dobór scenariusza zależy od modelu zagrożeń uzgodnionego z klientem.
Tam, gdzie testy aktywne są zbyt ryzykowne dla środowiska produkcyjnego, wykonujemy przegląd konfiguracji i architektury. Efekt jest ten sam: lista ustaleń z oceną ryzyka i rekomendacjami.
Po wdrożeniu poprawek weryfikujemy, czy podatności zostały faktycznie usunięte, i aktualizujemy raport.
Jak pracujemy
Nie zaczynamy żadnych działań bez umowy i pisemnej autoryzacji. Ten sam rygor stosujemy u klientów i u siebie.
Określamy, które systemy, adresy i aplikacje wchodzą w zakres, a które są z niego wyłączone.
Podpisujemy umowę wraz z NDA i uzyskujemy pisemną zgodę właściciela systemu na przeprowadzenie testów.
Uzgadniamy okno czasowe, dopuszczalne techniki, osoby kontaktowe po obu stronach oraz ścieżkę natychmiastowego zgłoszenia krytycznego znaleziska.
Identyfikujemy podatności i weryfikujemy ich realną możliwość wykorzystania, bez działań niszczących i bez naruszania ciągłości pracy systemów.
Przekazujemy raport z ustaleniami, oceną ryzyka i rekomendacjami naprawczymi, a następnie omawiamy go z zespołem klienta.
Raport pisany jest tak, aby zespół techniczny wiedział, co naprawić, a zarząd rozumiał, jakie ryzyko zostało zdjęte.
Najważniejsze informacje o stanie bezpieczeństwa badanego obszaru, wraz z oceną ryzyka biznesowego.
Każda podatność opisana wraz z wpływem i priorytetem naprawy.
Sprawdzamy, czy wykryte luki można wykorzystać w ataku i oceniamy ich rzeczywisty wpływ.
Konkretne kroki do wykonania, dopasowane do technologii klienta.
Po przekazaniu raportu
Spotkanie z zespołem technicznym klienta po przekazaniu raportu.
Potwierdzenie skuteczności wdrożonych poprawek.
Raporty i wszystkie dane pozyskane w trakcie testów traktujemy jako poufne i przekazujemy wyłącznie osobom wskazanym przez klienta.
Testy prowadzą nasi inżynierowie, a nie podwykonawcy. Pracujemy w oparciu o uznane metodyki branżowe, uzupełniane o testy manualne.
Certyfikat wydany przez jednostkę certyfikującą SGS.
Łączymy narzędzia komercyjne i open source z testami manualnymi oraz własnymi skryptami przygotowanymi pod konkretne zlecenie.
Bezpieczeństwo traktujemy jako proces, nie jako jednorazowy audyt. Infrastrukturę i produkty Omega Code testujemy w cyklu miesięcznym, według tej samej procedury, którą stosujemy u klientów. Dzięki temu wiemy, jak wygląda utrzymanie bezpieczeństwa w czasie, a nie tylko w dniu testu.
Klientom rekomendujemy ten sam model
Test po każdej większej zmianie w systemie
Przegląd co najmniej raz w roku
Wdrożone poprawki to dopiero początek. Pomożemy utrzymać bezpieczeństwo środowiska na co dzień i świadomie planować kolejne inwestycje w IT.