Jak myślimy o bezpieczeństwie

Filozofia DeepStrike — testy penetracyjne bez skrótów

Dobry raport z testów penetracyjnych nie jest najdłuższy. Jest tym, po którego przeczytaniu zespół wie, co naprawić najpierw i dlaczego akurat to.

Ręczne testy, ocena oparta na realnym wpływie, płatność dopiero po odbiorze prac.

Zasada pierwsza

Liczba znalezisk jest złym wskaźnikiem

Raport zawierający sześćdziesiąt pozycji wygląda na wart swojej ceny, dopóki nie sprawdzi się, czym te pozycje są. Zwykle to brakujące nagłówki, przestarzałe wersje bibliotek bez ścieżki wykorzystania i uwagi konfiguracyjne przepisane z wyniku narzędzia. Zespół deweloperski traci tydzień na ich przegląd i nie staje się przez to bezpieczniejszy nawet o krok.

Jedno znalezisko potrafi być warte więcej niż całe takie zestawienie. Jeżeli użytkownik jednego klienta może pobrać dokument należący do innego, mamy do czynienia z naruszeniem ochrony danych osobowych, obowiązkiem zgłoszenia do UODO i realnym ryzykiem utraty kontraktów. Właśnie takich rzeczy szukamy w pierwszej kolejności i to one wyznaczają kolejność w raporcie.

Dlatego nasze raporty porządkujemy według możliwego do osiągnięcia efektu, a nie według liczby pozycji. Obserwacje o charakterze wzmacniającym trafiają do osobnego załącznika — są przydatne, ale nie powinny konkurować o uwagę z podatnością, która daje dostęp do cudzych danych.

Zasady

Sześć reguł, według których pracujemy

Wynikają z doświadczenia, a nie z chęci odróżnienia się na rynku. Każda z nich ma konkretne konsekwencje operacyjne.

Człowiek przed narzędziem

Skaner jest punktem wyjścia, nie źródłem wniosków. Błędy autoryzacji, nadużycia procesu i łańcuchy podatności wymagają zrozumienia, po co dany system w ogóle powstał.

Ryzyko przed liczbą

Znaleziska szeregujemy według realnego wpływu na dane i uprawnienia. Ocena CVSS jest punktem odniesienia, ale kontekst biznesowy potrafi ją zarówno podnieść, jak i obniżyć.

Rekomendacja zamiast zarzutu

Nie poprzestajemy na wskazaniu błędu. Podajemy konkretne rozwiązanie dla używanego frameworka i architektury, tak aby dało się je wdrożyć bez dodatkowego researchu.

Odtwarzalność przed efektownością

Każde znalezisko musi dać się odtworzyć krok po kroku przez Państwa zespół. Bez tego dyskusja o powadze problemu zmienia się w spór o wiarygodność raportu.

Odpowiedzialność po stronie wykonawcy

Brak przedpłat i zasada No Findings, No Pay przenoszą ryzyko słabego projektu na nas. To najskuteczniejszy znany nam sposób utrzymania jakości na stałym poziomie.

Uczciwość wobec zakresu

Jeżeli dana usługa nie przyniesie Państwu wartości albo zakres jest przeskalowany, mówimy o tym wprost. Krótszy projekt o właściwym zakresie jest lepszy niż szeroki i płytki.

Dwa podejścia do tej samej usługi

Różnica rzadko widoczna jest w ofercie. Ujawnia się dopiero w raporcie i w tym, co z niego wynika.

Podejście oparte na pokryciu narzędziowymPodejście DeepStrike
Miara sukcesuLiczba pozycji w raporcieLiczba realnych ścieżek do danych, które zostały zamknięte
Czas pentesteraGłównie opis wyników narzędziaGłównie testy autoryzacji i logiki biznesowej
Fałszywe alarmyPrzekazywane klientowi do weryfikacjiUsuwane przed przekazaniem raportu
PriorytetyzacjaWedług oceny narzędziaWedług wpływu na dane, uprawnienia i ciągłość działania
Kontakt w trakcie pracStatus na koniec projektuZgłoszenie krytycznego znaleziska natychmiast po potwierdzeniu
Po zakończeniuRaport zamyka współpracęBezpłatne retesty i wsparcie zespołu przy wdrażaniu poprawek

Zgodność

Etyka i granice w testach penetracyjnych

Testy oznaczają dostęp do systemów i danych. Zasady postępowania ustalamy przed startem i traktujemy jako część zakresu, a nie jako dodatek.

RODO — minimalizacja podczas testów

Nie kopiujemy i nie wynosimy danych rzeczywistych poza uzgodnione środowisko. Dowodem podatności jest wykazanie możliwości dostępu, a nie pobranie zbioru. Takie podejście ogranicza ryzyko po Państwa stronie i jest zgodne z zasadą minimalizacji danych.

Artykuł 32 RODO — skuteczność, nie liczba

Przepis mówi o zapewnieniu bezpieczeństwa odpowiedniego do ryzyka oraz o testowaniu skuteczności środków. Ocena skuteczności wymaga sprawdzenia, czy zabezpieczenie faktycznie działa pod presją, a nie policzenia, ile zabezpieczeń wdrożono.

KSC i NIS2 — proporcjonalność środków

Przepisy wdrażające NIS2 posługują się kryterium proporcjonalności do ryzyka. Dlatego rekomendacje szeregujemy według możliwego efektu, aby Państwa organizacja mogła wykazać racjonalność podjętych decyzji, a nie tylko ich liczbę.

Zasady prowadzenia testów

Okno testowe, systemy wyłączone z zakresu, dozwolone techniki i warunki natychmiastowego przerwania prac ustalamy pisemnie przed startem. Działania o podwyższonym ryzyku wykonujemy wyłącznie po odrębnym potwierdzeniu przez osobę odpowiedzialną.

Najczęstsze pytania

Nasze podejście — pytania klientów

Zobacz również

Raport, po którym wiadomo, co naprawić najpierw

Prosimy o kontakt, aby omówić zakres i oczekiwania wobec dokumentacji. Konsultacja wstępna jest bezpłatna.

Bezpłatna konsultacja