Nechte si prověřit síť dřív, než vám ji prověří útočník.
A přesně s tím vám můžu pomoct. Projdu vaši infrastrukturu jako skutečný útočník a najdu slabiny, které by útočníkům mohly umožnit vyřadit vás z provozu nebo převzít kontrolu nad vašimi systémy.
Nikdo si vás nevybírá
Většina útoků není cílená. Automat projíždí internet a hledá, co je otevřené nebo neaktualizované. Že jste malá firma, není ochrana — je to jen jedna položka v seznamu.
Menší firmy to mají těžší
Jeden správce na všechno, systémy, které běží roky beze změny, a žádné testování. Útočník nepotřebuje nic sofistikovaného, stačí mu to, co zůstalo nedodělané.
Vedete k někomu dalšímu
Přístupy k zákazníkům, sdílené systémy, faktury a komunikace. I když u vás není co ukrást, jste použitelní jako cesta k tomu, kdo něco má.
Otázka tedy nezní, jestli o vás někdo stojí, ale jak daleko se dostane, až to zkusí. Jak takový útok probíhá krok za krokem
Čím začít
Šest otázek k orientačnímu doporučení, které oblasti má smysl prověřit a v jakém pořadí. Odpovědi se nikam neodesílají a nevyžadují kontaktní údaje.
Na základě odpovědí zde uvidíte, které oblasti doporučuji prověřit a v jakém pořadí. Jde o orientační doporučení, nikoli o nabídku.
Poptat testSlužby
Rozsah se určuje podle prostředí. Po úvodní konzultaci obdržíte pevnou nabídku. Podrobně, co která služba obsahuje
Interní penetrační test
Testování z pozice útočníka, který se již dostal do vnitřní sítě. Výstupem je přehled cest vedoucích k vyšším oprávněním a pořadí, v jakém je uzavírat.
Externí penetrační test
Posouzení všeho, co je dostupné z internetu, včetně systémů, o jejichž provozu už firma nemusí vědět. Testuji manuálně, automatizované nástroje slouží k prvotnímu mapování.
Assumed breach test
Vychází se z předpokladu, že útočník už má účet běžného zaměstnance. Testuje se, kam se odtud dá dojít — oprávnění, servisní účty, delegace a cesty k převzetí domény.
Bezdrátové sítě
Způsob ověřování, oddělení návštěvnické sítě od podnikové a možnost přechodu mezi nimi — z prostor firmy i z jejího okolí.
Testování webových aplikací
Aplikace a jejich rozhraní podle metodiky OWASP. Ověřuji, co s aplikací zvládne běžný návštěvník i přihlášený uživatel s nižšími oprávněními.
Phishing a sociální inženýrství
Řízená kampaň, která ukáže, jak zaměstnanci reagují na skutečný pokus o vylákání údajů. Výstupem je podklad pro školení, ne seznam viníků.
Konzultace
Posouzení návrhu sítě, plánovaných opatření nebo nabídky jiného dodavatele — nezávisle na tom, kdo je bude realizovat.
Bezpečnostní povědomí
Školení pro zaměstnance bez technického zaměření. Ukázky útoků, kterými se firmy kompromitují nejčastěji.
Metodika
Pracuji podle vlastní metodiky, kterou jsem sestavil na základě uznávaných rámců a průběžně upravuji podle prostředí, se kterými se v praxi setkávám.
Žádný z rámců sám o sobě nepokrývá infrastrukturu malých a středních firem tak, jak je skutečně provozována. Vlastní postup mi umožňuje zachovat úplnost a ověřitelnost, které rámce zajišťují, a soustředit se na oblasti, kde se závažná zjištění objevují nejčastěji.
Každé zjištění je ohodnoceno podle CVSS 3.1, takže závažnost není subjektivní odhad, ale hodnota, kterou lze ověřit a porovnat. U každého zjištění je doložena jeho zneužitelnost postupem, který je možné na vaší straně zopakovat, a uvedeno doporučení vztažené k vašemu prostředí.
Report má dvě části: shrnutí pro vedení a technickou část pro pracovníky, kteří budou nápravu provádět. Zjištění jsou řazena podle doporučeného pořadí řešení.
O mně
Jmenuji se Tomáš Belien. Bezpečnosti se věnuji od roku 2021 — nejdřív jako analytik, potom jsem vedl security tým. Dnes dělám hlavně penetrační testy infrastruktury.
Předtím jsem několik let spravoval firemní systémy. Vím proto, jak vypadá report, se kterým se dá pracovat, a jak ten, který skončí v šuplíku.
Ve volném čase jsem postavil NetworkSim, simulátor síťových topologií pro výuku sítí.
Kontakt
Popište stručně, co provozujete a co potřebujete prověřit. Ozvu se s návrhem rozsahu — případně s vyjádřením, že test ve vaší situaci zatím nedává smysl, a proč.