Testy bezpieczeństwa

Identyfikujemy podatności, zanim wykorzystają je cyberprzestępcy

Wykonujemy autoryzowane testy penetracyjne aplikacji, systemów i infrastruktury sieciowej. Działamy na podstawie umowy, pisemnej zgody właściciela systemu i uzgodnionego zakresu. Każde zlecenie kończy się raportem z opisem podatności, oceną ryzyka i konkretnymi rekomendacjami naprawczymi.

Co testujemy

Zakres testów

Testujemy warstwę aplikacyjną, systemową i sieciową — osobno albo jako jedno spójne zlecenie.

Obszary testów

warstwa aplikacyjna

Aplikacje webowe i API

Testujemy aplikacje webowe, platformy B2B i B2C oraz interfejsy API. Sprawdzamy uwierzytelnianie i kontrolę dostępu, logikę biznesową, podatności wstrzyknięć, konfigurację oraz obsługę danych wrażliwych.

warstwa systemowa

Systemy Linux

Testujemy serwery i środowiska linuksowe: konfigurację usług, zarządzanie uprawnieniami, możliwości eskalacji uprawnień, aktualność komponentów i poprawność hardeningu.

warstwa sieciowa

Sieci i urządzenia sieciowe

Testujemy infrastrukturę sieciową i urządzenia brzegowe, w tym MikroTik, FortiGate i pfSense. Weryfikujemy konfigurację, segmentację sieci, reguły zapory, dostęp zdalny i VPN oraz aktualność firmware'u.

Sposób realizacji

Testy wewnętrzne i zewnętrzne

Przeprowadzamy testy z perspektywy atakującego z internetu oraz z perspektywy użytkownika wewnątrz sieci. Dobór scenariusza zależy od modelu zagrożeń uzgodnionego z klientem.

Przegląd konfiguracji i audyt

Tam, gdzie testy aktywne są zbyt ryzykowne dla środowiska produkcyjnego, wykonujemy przegląd konfiguracji i architektury. Efekt jest ten sam: lista ustaleń z oceną ryzyka i rekomendacjami.

Retesty

Po wdrożeniu poprawek weryfikujemy, czy podatności zostały faktycznie usunięte, i aktualizujemy raport.

Jak pracujemy

Testujemy wyłącznie za zgodą właściciela systemu

Nie zaczynamy żadnych działań bez umowy i pisemnej autoryzacji. Ten sam rygor stosujemy u klientów i u siebie.

1

Ustalenie zakresu

Określamy, które systemy, adresy i aplikacje wchodzą w zakres, a które są z niego wyłączone.

2

Umowa i autoryzacja

Podpisujemy umowę wraz z NDA i uzyskujemy pisemną zgodę właściciela systemu na przeprowadzenie testów.

3

Rules of engagement

Uzgadniamy okno czasowe, dopuszczalne techniki, osoby kontaktowe po obu stronach oraz ścieżkę natychmiastowego zgłoszenia krytycznego znaleziska.

4

Testy

Identyfikujemy podatności i weryfikujemy ich realną możliwość wykorzystania, bez działań niszczących i bez naruszania ciągłości pracy systemów.

5

Raport

Przekazujemy raport z ustaleniami, oceną ryzyka i rekomendacjami naprawczymi, a następnie omawiamy go z zespołem klienta.

Co otrzymujesz

Raport, który przekłada wyniki na działania

Raport pisany jest tak, aby zespół techniczny wiedział, co naprawić, a zarząd rozumiał, jakie ryzyko zostało zdjęte.

Raport z testów penetracyjnych Poufne
  • Podsumowanie dla zarządu

    Najważniejsze informacje o stanie bezpieczeństwa badanego obszaru, wraz z oceną ryzyka biznesowego.

  • Lista podatności z oceną ryzyka

    Każda podatność opisana wraz z wpływem i priorytetem naprawy.

  • Weryfikacja podatności

    Sprawdzamy, czy wykryte luki można wykorzystać w ataku i oceniamy ich rzeczywisty wpływ.

  • Rekomendacje naprawcze

    Konkretne kroki do wykonania, dopasowane do technologii klienta.

Po przekazaniu raportu

  1. Omówienie wyników

    Spotkanie z zespołem technicznym klienta po przekazaniu raportu.

  2. Retest

    Potwierdzenie skuteczności wdrożonych poprawek.

Raporty i wszystkie dane pozyskane w trakcie testów traktujemy jako poufne i przekazujemy wyłącznie osobom wskazanym przez klienta.

Zespół i metodyki

Kto wykonuje testy

Testy prowadzą nasi inżynierowie, a nie podwykonawcy. Pracujemy w oparciu o uznane metodyki branżowe, uzupełniane o testy manualne.

15 lat na rynku
200+ wdrożonych systemów
60+ specjalistów w zespole

Metodyki

  • Aplikacje webowe i API
    WSTGOWASP Web Security Testing Guide ASVSOWASP Application Security Verification Standard API Top 10OWASP API Security Top 10
  • Systemy Linux
    CIS Benchmarks Zalecenia hardeningowe producentów dystrybucji
  • Sieci i urządzenia sieciowe
    CIS Benchmarks Wytyczne hardeningowe producentów: MikroTik, Fortinet, Netgate
  • Przebieg testu
    NIST SP 800-115 PTESPenetration Testing Execution Standard
  • Klasyfikacja i ocena ryzyka
    CWECommon Weakness Enumeration CVSS v4.0

Standardy organizacyjne

ISO/IEC 27001:2022

Certyfikat wydany przez jednostkę certyfikującą SGS.

Narzędzia

Łączymy narzędzia komercyjne i open source z testami manualnymi oraz własnymi skryptami przygotowanymi pod konkretne zlecenie.

Zaczynamy od siebie

Nasze własne systemy testujemy co miesiąc

Bezpieczeństwo traktujemy jako proces, nie jako jednorazowy audyt. Infrastrukturę i produkty Omega Code testujemy w cyklu miesięcznym, według tej samej procedury, którą stosujemy u klientów. Dzięki temu wiemy, jak wygląda utrzymanie bezpieczeństwa w czasie, a nie tylko w dniu testu.

Klientom rekomendujemy ten sam model

Test po każdej większej zmianie w systemie

Przegląd co najmniej raz w roku

Utrzymaj efekt testów na dłużej

Wdrożone poprawki to dopiero początek. Pomożemy utrzymać bezpieczeństwo środowiska na co dzień i świadomie planować kolejne inwestycje w IT.

FAQ

Czy testy mogą zakłócić pracę naszych systemów?
Pracujemy w uzgodnionym oknie czasowym i bez działań niszczących. Scenariusze o podwyższonym ryzyku wykonujemy wyłącznie po wyraźnej zgodzie klienta, a w razie potrzeby na środowisku testowym.
Czy musimy mieć środowisko testowe?
Nie jest wymagane. Jeśli jednak istnieje, często pozwala przetestować szerszy zakres scenariuszy bez ryzyka dla produkcji.
Ile trwa test?
Typowe zlecenie zajmuje od kilku dni do dwóch tygodni, zależnie od zakresu. Dokładny harmonogram podajemy po ustaleniu zakresu.
Jak często powtarzać testy?
Rekomendujemy test po każdej większej zmianie w systemie oraz przegląd co najmniej raz w roku.
Co z poufnością danych?
Pracujemy na podstawie NDA. Raport i dane z testów przekazujemy wyłącznie osobom wskazanym przez klienta.
Czy testujecie systemy, których nie budowaliście?
Tak. Testujemy zarówno systemy własne, jak i rozwiązania dostarczone przez innych wykonawców.

Dobierz odpowiedni zakres
testów bezpieczeństwa

Podczas bezpłatnej konsultacji omówimy Twoje systemy, potencjalne zagrożenia i zakres testów, które pozwolą rzetelnie ocenić poziom bezpieczeństwa.