Zaufanie oparte na wynikach

Klienci DeepStrike i efekty testów penetracyjnych

Nie publikujemy nazw klientów — wynika to z umów o poufności podpisywanych przed każdym projektem. Możemy natomiast opisać, dla jakich organizacji prowadzimy testy penetracyjne i co najczęściej u nich znajdujemy.

Ocena 5,0 na podstawie 118 zweryfikowanych opinii klientów DeepStrike.

Współpraca w liczbach

5,0

Ocena średnia na podstawie 118 opinii

118

Zweryfikowanych opinii klientów

Bezpłatnych retestów w każdym projekcie

0

Złotych przedpłaty przed startem projektu

Profil klientów

Kogo obsługujemy

Łączy je jedno: raport z testów jest im potrzebny do konkretnej decyzji — audytu, umowy z kontrahentem albo wdrożenia produkcyjnego.

Platformy SaaS

Aplikacje wielodostępne, w których najpoważniejszym ryzykiem jest wyciek danych między klientami. Raport najczęściej trafia do procesu SOC 2 lub do ankiety bezpieczeństwa od dużego kontrahenta.

Fintech i usługi płatnicze

Kanały mobilne, integracje płatnicze i API. Zakres wyznaczają zwykle wymagania PCI DSS oraz oczekiwania instytucji, z którymi klient współpracuje operacyjnie.

E-commerce

Procesy zakupowe, rabaty, programy lojalnościowe i panele partnerskie. Najwięcej znalezisk pochodzi z logiki biznesowej, a nie z warstwy technicznej sklepu.

Ochrona zdrowia i technologie medyczne

Systemy przetwarzające szczególne kategorie danych w rozumieniu RODO. Kluczowe są kontrola dostępu, rozliczalność operacji i szyfrowanie danych w spoczynku.

Software house'y i dostawcy usług IT

Testy realizowane dla klientów końcowych w modelu white label albo jako niezależna weryfikacja aplikacji przed przekazaniem jej zamawiającemu.

Przemysł i logistyka

Portale wymiany danych z partnerami, systemy zdalnego dostępu i styk sieci biurowej z produkcyjną. Coraz częściej w kontekście obowiązków wynikających z KSC i NIS2.

Wnioski z projektów

Co najczęściej znajdujemy

Podatności, które kończą się realnym incydentem, rzadko wyglądają efektownie. Najczęściej powtarzającą się klasą znalezisk w aplikacjach biznesowych jest brak weryfikacji uprawnień na poziomie pojedynczego obiektu: użytkownik zmienia identyfikator w treści żądania i otrzymuje dokument należący do innej firmy. Skaner nie zgłosi tego nigdy, ponieważ z jego perspektywy aplikacja odpowiedziała poprawnie.

Drugą powracającą kategorią są nadużycia logiki procesu — obejście kolejności kroków, powielenie transakcji, wykorzystanie rabatu poza przewidzianym warunkiem. Trzecią, szczególnie w środowiskach chmurowych, są nadmiarowe uprawnienia kont serwisowych, które zamieniają drobny wyciek klucza w pełne przejęcie środowiska.

Dlatego w każdym projekcie prosimy o konta testowe dla wszystkich ról i poświęcamy najwięcej czasu na autoryzację oraz procesy biznesowe. To najbardziej pracochłonna część testów i jednocześnie ta, z której pochodzi zdecydowana większość znalezisk o wysokim wpływie na organizację.

Zastosowanie raportu

Do czego klienci wykorzystują nasze raporty

W praktyce jeden dokument obsługuje kilka procesów naraz — audyt, sprzedaż i wewnętrzne zarządzanie ryzykiem.

Ankiety bezpieczeństwa od kontrahentów

Duże organizacje wymagają aktualnego raportu z testów przed podpisaniem umowy. Przygotowujemy skrócone podsumowanie do przekazania na zewnątrz, zawierające zakres, daty i potwierdzenie usunięcia znalezisk, bez szczegółów technicznych.

Audyty ISO 27001 i SOC 2

Znaleziska mapujemy na zabezpieczenia A.8.8 oraz A.8.29 z Załącznika A, a historia retestów dokumentuje działania korygujące. Dzięki temu materiał trafia do dokumentacji systemu zarządzania bez przepisywania go przez Państwa zespół.

Wykazanie zgodności z RODO

Raport stanowi dowód realizacji obowiązku z artykułu 32 RODO dotyczącego regularnego testowania skuteczności zabezpieczeń. Jest to jeden z pierwszych dokumentów, o które pyta UODO po zgłoszeniu naruszenia ochrony danych.

Obowiązki wynikające z KSC i NIS2

Podmioty kluczowe i ważne wykorzystują raporty jako dowód systematycznego zarządzania ryzykiem oraz jako materiał wejściowy do rejestru ryzyk i planu postępowania z ryzykiem w kolejnym okresie.

Najczęstsze pytania

Doświadczenie i referencje — pytania klientów

Zobacz również

Sprawdźmy, co znajdziemy w Państwa środowisku

Prosimy o kontakt, aby omówić zakres i otrzymać przykładowy raport. Konsultacja wstępna jest bezpłatna i niezobowiązująca.

Bezpłatna konsultacja