SUN CAPITAL · TESTY PENETRACYJNE · OFFENSIVE SECURITY

Sprawdzamy zabezpieczenia, zanim zrobi to napastnik.

Prowadzimy testy penetracyjne infrastruktury, aplikacji, usług i środowisk IT. Identyfikujemy podatności, błędy konfiguracji oraz realne scenariusze ataku, a wyniki przedstawiamy w raporcie technicznym i biznesowym.

OSINT
Web
API
Infrastructure
Privilege Escalation
Red Team

ATTACK SURFACE MONITOR

Test bezpieczeństwa środowiska

TEST AKTYWNY

67
/100

POZIOM EKSPOZYCJI

Wykryto obszary ryzyka


Infrastruktura, aplikacje, dostęp i konfiguracja

Porty i usługi
Weryfikacja ekspozycji

Web i API
Analiza podatności

Uprawnienia
Próba eskalacji

Raport
Rekomendacje gotowe

WYKRYTE ZDARZENIE

Podatność umożliwia nieautoryzowany dostęp

Znalezisko zostało zakwalifikowane do dalszej weryfikacji.

Zobacz, jak wygląda podejście do testowania bezpieczeństwa

Materiał pokazuje sposób myślenia podczas testów penetracyjnych oraz podejście do analizy realnych scenariuszy ataku na infrastrukturę i aplikacje.

01

Rozpoznanie powierzchni ataku

02

Identyfikacja podatności

03

Kontrolowana eksploitacja

Infrastruktura
Domeny, adresy IP, VPN i usługi
Aplikacje i API
Web, mobile i endpointy
Uprawnienia
Privilege escalation i lateral movement
Raportowanie
Część techniczna i management

Od rozpoznania środowiska do realnej weryfikacji odporności

Test penetracyjny nie polega wyłącznie na uruchomieniu skanera. Łączymy analizę, ręczną weryfikację, techniki ofensywne i ocenę realnego wpływu wykrytych podatności.

01

Rozpoznanie

Zbieramy informacje o środowisku, zasobach, domenach, usługach i możliwych punktach wejścia.


OSINT · Domeny · IP · VPN · Usługi

02

Eksploitacja

Weryfikujemy podatności i błędy konfiguracji oraz sprawdzamy, jaki może być ich rzeczywisty wpływ.


Web · API · CVE · Privilege Escalation

03

Raport i rekomendacje

Przekazujemy wyniki techniczne wraz z podsumowaniem dla managementu oraz planem działań naprawczych.


Ryzyko · Priorytety · Rekomendacje

Osiem etapów kontrolowanego scenariusza ataku

Każdy etap prowadzi od zbierania informacji do oceny realnego ryzyka i przygotowania końcowego raportu.

01

OSINT

Zdobywanie informacji o organizacji i jej zasobach z dostępnych źródeł.

02

Identyfikacja infrastruktury

Domeny, adresy IP, VPN, urządzenia i inne elementy środowiska.

03

Enumeracja

Rozpoznanie usług, aplikacji, API, paneli administracyjnych i środowisk testowych.

04

Eksploitacja

Weryfikacja podatności i błędów konfiguracji na zidentyfikowanych zasobach.

05

Podnoszenie uprawnień

Sprawdzenie możliwości uzyskania wyższego poziomu dostępu w systemie.

06

Persistence

Ocena możliwości utrzymania dostępu po początkowej kompromitacji.

07

Lateral movement

Weryfikacja możliwości przechodzenia do kolejnych zasobów i systemów.

08

Raport

Część techniczna oraz podsumowanie dla osób zarządzających organizacją.

Testy oparte na uznanych modelach i rzeczywistych technikach ataku

W ramach testów korzystamy z kategorii podatności i technik opisywanych m.in. w OWASP Top 10, OWASP Mobile, MITRE ATT&CK oraz monitorujemy podatności publikowane w bazach CVE.

OWASP Top 10
Typowe klasy podatności aplikacji webowych
OWASP Mobile
Obszary ryzyka dla aplikacji mobilnych
MITRE ATT&CK
Taktyki, techniki i procedury stosowane przez napastników
CVE
Monitorowanie znanych i opisanych podatności

ATTACK FRAMEWORK

ACTIVE

OSINT
SCAN
EXPLOIT
ACCESS
LATERAL




Łączymy automatyzację z ręczną analizą bezpieczeństwa

Wykorzystujemy narzędzia wspierające skanowanie, rekonesans, testowanie aplikacji i analizę infrastruktury, a wyniki poddajemy ręcznej weryfikacji.

SKANERY I WEB

Analiza podatności

  • OWASP ZAP
  • Nessus
  • OpenVAS
  • Burp Suite

REKONESANS

Infrastruktura i OSINT

  • Nmap
  • Dirb
  • Nikto
  • Maltego

PROGRAMOWANIE

Analiza i automatyzacja

  • Python
  • C++
  • JavaScript / PHP
  • Bash / PowerShell

Praktyka potwierdzona realizowanymi testami

Nasi testerzy przeprowadzili już kilkadziesiąt testów bezpieczeństwa i posiadają kwalifikacje pozwalające prowadzić złożone projekty dla różnych środowisk.

Testy infrastruktury i usług

Testy aplikacji webowych i API

Analiza konfiguracji i podatności

Raportowanie techniczne i biznesowe

30+
zrealizowanych testów

2
poziomy raportowania

3–30
dni typowego projektu

100%
indywidualnego zakresu

Techniczne szczegóły dla IT. Jasne wnioski dla managementu.

Raport końcowy dzielimy na część techniczną oraz podsumowanie biznesowe. Pozwala to zespołowi IT przejść do działań naprawczych, a osobom zarządzającym zrozumieć poziom ryzyka i priorytety.

TECH

Raport techniczny

Podatności, scenariusze wykorzystania, poziom ryzyka i rekomendowane działania.

MGMT

Podsumowanie dla managementu

Najważniejsze ryzyka, wpływ na organizację i priorytety dalszych działań.

Każdy test ma indywidualny zakres

Czas realizacji zależy od liczby systemów, złożoności środowiska i zakresu testu. Projekty mogą trwać od kilku dni do około miesiąca.

3–4 dni

Mały zakres

Pojedyncza aplikacja, usługa lub ograniczony zakres infrastruktury.

1–2 tygodnie

Standardowy projekt

Kilka usług, aplikacji lub większy fragment środowiska organizacji.

do 1 miesiąca

Rozbudowany zakres

Złożone środowisko, wiele punktów wejścia lub długoterminowy projekt.

Pobierz szczegółowy materiał w PDF

Przekaż ofertę zespołowi IT, osobom odpowiedzialnym za bezpieczeństwo lub zarządowi i omów zakres planowanego testu.

PDF

Testy Penetracyjne

Oferta Sun Capital


Pobierz PDF

Sprawdźmy, gdzie naprawdę znajdują się słabe punkty

Opowiedz nam o środowisku, aplikacji lub infrastrukturze. Po bezpłatnej konsultacji określimy zakres, czas realizacji i indywidualną wycenę testu.