Каталог · 02

Тестирование на проникновение

Тесты на проникновение с глубоким ручным анализом и подтверждением на основе доказательств, проводимые по методологиям OWASP, PTES и NIST: от веб-, мобильных, API-, сетевых, беспроводных сред, IoT, ICS/SCADA, облачных и Kubernetes-инфраструктур до банкоматов/киосков, платёжной инфраструктуры и встраиваемых/автономных систем, включая симуляцию DDoS и тесты социальной инженерии.

Обзор

Наша услуга по тестированию на проникновение проверяет ваши системы с точки зрения реального злоумышленника в контролируемых условиях и выявляет эксплуатируемые уязвимости до того, как их найдёт атакующий. Автоматическое сканирование — лишь отправная точка; основная ценность раскрывается в глубокой ручной эксплуатации и цепочках атак, которые выполняет наша экспертная команда.

Мы проводим тестирование в широком объёме: от веб- и мобильных приложений до API, от внутренних и внешних сетей до беспроводных инфраструктур, от IoT и систем ICS/SCADA до облачных и Kubernetes-сред; от терминалов банкоматов/киосков до платёжных инфраструктур и встраиваемых/автономных систем. С помощью тестов/симуляции DDoS мы оцениваем устойчивость, а через сценарии социальной инженерии (фишинг/человеческий фактор) — и человеческий уровень защиты.

Каждое тестирование мы основываем на отраслевых стандартных методологиях, таких как OWASP, PTES и NIST, документируем каждую находку подтверждением (proof) и после устранения проверяем результат повторным тестированием (retest).

Объём

Мы объединяем различные виды тестирования так, чтобы охватить всю вашу поверхность атаки:

  • Тесты на проникновение веб-приложений и API (OWASP Top 10, уязвимости бизнес-логики).
  • Тестирование мобильных приложений (iOS и Android, клиентская и серверная стороны).
  • Тесты на проникновение внутренних и внешних сетей.
  • Тестирование беспроводной (Wi-Fi) инфраструктуры.
  • Тесты безопасности устройств IoT и встраиваемых устройств.
  • Тестирование ICS/SCADA и операционных технологий (OT).
  • Тестирование конфигураций и атак на облачные среды (AWS/Azure/GCP) и Kubernetes.
  • Тесты на проникновение банкоматов и киосков: физическая и логическая поверхность атаки, сценарии несанкционированной выдачи наличных (jackpotting).
  • Тесты на проникновение платёжной инфраструктуры: поток карточных данных, безопасность POS и платёжных шлюзов.
  • Тесты на проникновение встраиваемых и автономных систем: оборудование, firmware и уровень связи.
  • Тесты/симуляция DDoS: проверка устойчивости на объёмном, протокольном и прикладном уровнях.
  • Тесты социальной инженерии: фишинг (phishing), vishing и оценки человеческого фактора на основе сценариев.

Методология

Мы основываем наши тесты на воспроизводимых, измеримых и признанных в отрасли стандартах:

  • OWASP (WSTG/MASTG) — руководства по тестированию веб- и мобильных приложений.
  • PTES — стандарт проведения тестирования на проникновение: сквозной процесс от разведки до отчётности.
  • NIST SP 800-115 — методология технического тестирования и оценки безопасности.
  • Определение объёма (scoping): уточнение целей, правил проведения (rules of engagement) и окон тестирования.
  • Глубокая ручная эксплуатация: цепочки атак и атаки на бизнес-логику.

Результаты

По итогам тестирования мы оставляем вашей организации конкретный, приоритизированный и проверяемый план действий:

  • Резюме для руководства: карта рисков и влияние на бизнес.
  • Технические находки: приоритизация на основе CVSS и подтверждение для каждой уязвимости.
  • Пошаговое воспроизведение и подтверждение эксплуатации (proof-of-concept).
  • Конкретные рекомендации по устранению (remediation).
  • Проверка после устранения бесплатным повторным тестированием (retest).

Продукция

Системы этой категории

Линейка продукции для этой категории расширяется. Для получения подробной информации и проектных решений свяжитесь с нами.

Частые вопросы

Тестирование на проникновение — частые вопросы

Какие виды тестов на проникновение вы проводите?
Мы проводим комплексные тесты на проникновение веб-приложений, мобильных приложений (iOS/Android), API, внутренних/внешних сетей, беспроводных сред, IoT, ICS/SCADA и облачных сред и Kubernetes, а также банкоматов/киосков, платёжной инфраструктуры и встраиваемых/автономных систем. Кроме того, с помощью тестов/симуляции DDoS мы оцениваем устойчивость, а посредством фишинга (phishing) и сценарной социальной инженерии — человеческий уровень защиты.
Тесты проводятся автоматизированными инструментами?
Нет. Автоматическое сканирование — лишь отправная точка; основная глубина раскрывается в ручной эксплуатации, атаках на бизнес-логику и цепочках атак, которые выполняет наша экспертная команда. Все тесты мы основываем на методологиях OWASP, PTES и NIST.
Что вы предоставляете по итогам тестирования?
Мы предоставляем отчёт, включающий резюме для руководства, технические находки, приоритизацию на основе CVSS, подтверждение (proof-of-concept) для каждой находки и конкретные рекомендации по устранению. После работ по устранению мы подтверждаем исправления бесплатным повторным тестированием (retest).
Как получить коммерческое предложение?
Вы можете сообщить об объёме тестирования через кнопку «Запросить предложение» на странице контактов. После уточнения ваших целей, инвентаря систем и окон тестирования мы подготовим индивидуальное предложение по объёму и срокам.

Ищете решение под ваши задачи?

Запросите предложение по конфигурациям, адаптированным для вашей организации, в области «Тестирование на проникновение».