Zaufanie oparte na wynikach
Klienci DeepStrike i efekty testów penetracyjnych
Nie publikujemy nazw klientów — wynika to z umów o poufności podpisywanych przed każdym projektem. Możemy natomiast opisać, dla jakich organizacji prowadzimy testy penetracyjne i co najczęściej u nich znajdujemy.
Ocena 5,0 na podstawie 118 zweryfikowanych opinii klientów DeepStrike.
Współpraca w liczbach
5,0
Ocena średnia na podstawie 118 opinii
118
Zweryfikowanych opinii klientów
∞
Bezpłatnych retestów w każdym projekcie
0
Złotych przedpłaty przed startem projektu
Profil klientów
Kogo obsługujemy
Łączy je jedno: raport z testów jest im potrzebny do konkretnej decyzji — audytu, umowy z kontrahentem albo wdrożenia produkcyjnego.
Platformy SaaS
Aplikacje wielodostępne, w których najpoważniejszym ryzykiem jest wyciek danych między klientami. Raport najczęściej trafia do procesu SOC 2 lub do ankiety bezpieczeństwa od dużego kontrahenta.
Fintech i usługi płatnicze
Kanały mobilne, integracje płatnicze i API. Zakres wyznaczają zwykle wymagania PCI DSS oraz oczekiwania instytucji, z którymi klient współpracuje operacyjnie.
E-commerce
Procesy zakupowe, rabaty, programy lojalnościowe i panele partnerskie. Najwięcej znalezisk pochodzi z logiki biznesowej, a nie z warstwy technicznej sklepu.
Ochrona zdrowia i technologie medyczne
Systemy przetwarzające szczególne kategorie danych w rozumieniu RODO. Kluczowe są kontrola dostępu, rozliczalność operacji i szyfrowanie danych w spoczynku.
Software house'y i dostawcy usług IT
Testy realizowane dla klientów końcowych w modelu white label albo jako niezależna weryfikacja aplikacji przed przekazaniem jej zamawiającemu.
Przemysł i logistyka
Portale wymiany danych z partnerami, systemy zdalnego dostępu i styk sieci biurowej z produkcyjną. Coraz częściej w kontekście obowiązków wynikających z KSC i NIS2.
Wnioski z projektów
Co najczęściej znajdujemy
Podatności, które kończą się realnym incydentem, rzadko wyglądają efektownie. Najczęściej powtarzającą się klasą znalezisk w aplikacjach biznesowych jest brak weryfikacji uprawnień na poziomie pojedynczego obiektu: użytkownik zmienia identyfikator w treści żądania i otrzymuje dokument należący do innej firmy. Skaner nie zgłosi tego nigdy, ponieważ z jego perspektywy aplikacja odpowiedziała poprawnie.
Drugą powracającą kategorią są nadużycia logiki procesu — obejście kolejności kroków, powielenie transakcji, wykorzystanie rabatu poza przewidzianym warunkiem. Trzecią, szczególnie w środowiskach chmurowych, są nadmiarowe uprawnienia kont serwisowych, które zamieniają drobny wyciek klucza w pełne przejęcie środowiska.
Dlatego w każdym projekcie prosimy o konta testowe dla wszystkich ról i poświęcamy najwięcej czasu na autoryzację oraz procesy biznesowe. To najbardziej pracochłonna część testów i jednocześnie ta, z której pochodzi zdecydowana większość znalezisk o wysokim wpływie na organizację.
Zastosowanie raportu
Do czego klienci wykorzystują nasze raporty
W praktyce jeden dokument obsługuje kilka procesów naraz — audyt, sprzedaż i wewnętrzne zarządzanie ryzykiem.
Ankiety bezpieczeństwa od kontrahentów
Duże organizacje wymagają aktualnego raportu z testów przed podpisaniem umowy. Przygotowujemy skrócone podsumowanie do przekazania na zewnątrz, zawierające zakres, daty i potwierdzenie usunięcia znalezisk, bez szczegółów technicznych.
Audyty ISO 27001 i SOC 2
Znaleziska mapujemy na zabezpieczenia A.8.8 oraz A.8.29 z Załącznika A, a historia retestów dokumentuje działania korygujące. Dzięki temu materiał trafia do dokumentacji systemu zarządzania bez przepisywania go przez Państwa zespół.
Wykazanie zgodności z RODO
Raport stanowi dowód realizacji obowiązku z artykułu 32 RODO dotyczącego regularnego testowania skuteczności zabezpieczeń. Jest to jeden z pierwszych dokumentów, o które pyta UODO po zgłoszeniu naruszenia ochrony danych.
Obowiązki wynikające z KSC i NIS2
Podmioty kluczowe i ważne wykorzystują raporty jako dowód systematycznego zarządzania ryzykiem oraz jako materiał wejściowy do rejestru ryzyk i planu postępowania z ryzykiem w kolejnym okresie.
Najczęstsze pytania
Doświadczenie i referencje — pytania klientów
Zobacz również
Sprawdźmy, co znajdziemy w Państwa środowisku
Prosimy o kontakt, aby omówić zakres i otrzymać przykładowy raport. Konsultacja wstępna jest bezpłatna i niezobowiązująca.
Bezpłatna konsultacja