Usługi testów penetracyjnych

Testy penetracyjne prowadzone ręcznie, a nie przez skaner

Każdy projekt prowadzi pentester, a nie kolejka zadań w narzędziu. Weryfikujemy ręcznie logikę biznesową, kontrolę dostępu i sposób, w jaki pojedyncze drobne błędy składają się w realną ścieżkę ataku.

Certyfikowani pentesterzy OSCP i OSWE. Bezpłatne, nielimitowane retesty każdego znaleziska.

Rodzaje testów

Usługi, które prowadzimy

Zakres dobieramy do Państwa stosu technologicznego i do tego, czego wymaga audytor lub kontrahent.

Testy aplikacji webowych

Uwierzytelnianie, zarządzanie sesją, kontrola dostępu w podziale na role, logika procesów biznesowych oraz obsługa danych wejściowych. Typowy projekt zamyka się w dwóch do czterech tygodni.

Testy bezpieczeństwa API

REST, GraphQL i SOAP. Sprawdzamy autoryzację na poziomie obiektu i funkcji, limity zapytań, wersjonowanie oraz punkty końcowe, które nie trafiły do dokumentacji.

Testy aplikacji mobilnych

iOS i Android — analiza statyczna pliku binarnego, dane przechowywane lokalnie, komunikacja z backendem oraz odporność na modyfikację środowiska uruchomieniowego.

Testy infrastruktury zewnętrznej i wewnętrznej

Systemy brzegowe, usługi zdalnego dostępu, Active Directory i skuteczność segmentacji sieci. Realizacja trwa zwykle od jednego do trzech tygodni.

Testy środowisk chmurowych

Uprawnienia IAM, konfiguracja usług zarządzanych, ekspozycja magazynów danych oraz ścieżki eskalacji pomiędzy kontami w AWS, Azure i Google Cloud.

Socjotechnika i red teaming

Kampanie phishingowe oraz pełne scenariusze red team sprawdzające, czy Państwa zespół wykryje atak i czy procedura reagowania zadziała pod presją czasu.

Metodyka

Sześć etapów każdego testu penetracyjnego

Pracujemy zgodnie z uznanymi metodykami — OWASP Top 10 i ASVS, SANS CWE Top 25 oraz wytycznymi NIST — uzupełnionymi o testy ręczne.

  1. 01

    Planowanie i uzgodnienie zasad

    Ustalamy zakres, okno testowe, listę wykluczeń, osoby kontaktowe oraz zasady postępowania w razie wykrycia podatności krytycznej.

  2. 02

    Rozpoznanie

    Mapujemy powierzchnię ataku: subdomeny, punkty końcowe API, technologie, role użytkowników i miejsca, w których dane przechodzą przez granice zaufania.

  3. 03

    Identyfikacja podatności

    Skanowanie automatyczne traktujemy wyłącznie jako punkt wyjścia. Właściwa analiza jest ręczna, ponieważ błędy autoryzacji i logiki nie mają sygnatur.

  4. 04

    Kontrolowane wykorzystanie

    Potwierdzamy każdą podatność praktycznie, aby wykazać jej realny wpływ, i przerywamy działanie w momencie, w którym dowód jest już jednoznaczny.

  5. 05

    Raportowanie

    Każde znalezisko opisujemy krokami odtworzenia, oceną CVSS, wpływem biznesowym oraz rekomendacją naprawczą przygotowaną pod konkretną technologię.

  6. 06

    Retesty i zamknięcie

    Po wdrożeniu poprawek weryfikujemy je bezpłatnie i bez limitu prób, a status znaleziska aktualizujemy w raporcie wraz z datą ponownego testu.

Otoczenie regulacyjne w Polsce

Testy penetracyjne wobec polskich wymogów

Wymagania, które najczęściej wskazują Państwa audytorzy, klienci korporacyjni i zamawiający w postępowaniach.

KSC i nowelizacja NIS2

Ustawa o krajowym systemie cyberbezpieczeństwa wraz z nowelizacją wdrażającą NIS2 rozszerza katalog podmiotów kluczowych i ważnych oraz wymaga udokumentowanego zarządzania ryzykiem. Regularne testy penetracyjne są jednym z najprostszych do wykazania dowodów należytej staranności.

RODO — artykuł 32

Przepis wprost wymienia regularne testowanie, mierzenie i ocenianie skuteczności środków technicznych i organizacyjnych. Raport z testów wraz z potwierdzeniem retestów stanowi dowód realizacji tego obowiązku wobec UODO.

ISO 27001

Zabezpieczenia A.8.8 oraz A.8.29 wymagają zarządzania podatnościami technicznymi i testowania bezpieczeństwa w cyklu wytwarzania. Znaleziska mapujemy na zabezpieczenia z Załącznika A, co skraca przygotowanie do audytu certyfikacyjnego i nadzoru.

Rekomendacja D (KNF)

Banki i instytucje nadzorowane muszą regularnie weryfikować bezpieczeństwo środowiska teleinformatycznego oraz testować zmiany przed wdrożeniem produkcyjnym. Nasze raporty rozdzielają znaleziska według systemów i właścicieli, co ułatwia rozliczenie rekomendacji.

PCI DSS 11.4

Standard wymaga corocznych testów penetracyjnych warstwy sieciowej i aplikacyjnej oraz po każdej istotnej zmianie, a także weryfikacji segmentacji. Raport przygotowujemy w układzie, którego oczekuje QSA.

SOC 2 i wymagania kontrahentów

Coraz częściej to nie regulator, lecz klient korporacyjny wymaga aktualnego raportu z testów w ramach ankiety bezpieczeństwa dostawcy. Dokument przygotowujemy w wersji pełnej oraz w skróconym podsumowaniu do przekazania kontrahentom.

Czym różnimy się od typowego audytu z listy kontrolnej

Porównanie dotyczy sposobu prowadzenia prac, a nie samej ceny — to ona najczęściej decyduje o wartości raportu.

Audyt oparty na liście kontrolnejTesty penetracyjne DeepStrike
Podstawa pracyWynik narzędzia uzupełniony komentarzemRęczna analiza prowadzona przez pentestera przez cały projekt
Logika biznesowaPoza zakresem, bo nie da się jej zeskanowaćGłówny obszar testów — obejścia procesu i nadużycia uprawnień
Zgłaszanie krytycznych podatnościDopiero w raporcie końcowymNatychmiast po potwierdzeniu, jeszcze w trakcie testów
Rekomendacje naprawczeOgólne odesłanie do dokumentacji producentaKonkretne wskazówki pod używany framework i architekturę
RetestyOsobne zlecenie i osobna fakturaBezpłatne i nielimitowane w ramach projektu
Warunki płatnościPrzedpłata lub zaliczka przed startem100% po zakończeniu prac i akceptacji rezultatów

Najczęstsze pytania

Testy penetracyjne — pytania przed zamówieniem

Powiązane usługi

Sprawdźmy, co napastnik osiągnąłby w Państwa środowisku

Prosimy o kontakt w sprawie wyceny lub propozycji technicznej. Konsultacja wstępna jest bezpłatna i nie zobowiązuje do zamówienia usługi.

Zapytanie o wycenę