Teste de penetrare & securitate: Îți atacăm sistemele cu permisiune, apoi te ajutăm să le ții închise
Teste de penetrare manuale pe o propunere semnată, evaluare de vulnerabilități fără zgomot și un serviciu lunar de mentenanță de securitate pentru companiile care nu au o echipă de securitate — sau vor o a doua pereche de mâini pentru cea pe care o au.
- MetodăPTES · OWASP WSTG / MASVS · CIS Benchmarks
- RaportRezumat executiv + detaliu tehnic cu dovezi reproductibile
- RetestareInclusă, în 30 de zile de la raport
- Constatări criticeRaportate în aceeași zi
Servicii de testare
Fiecare test începe cu o propunere scrisă: perimetru, conturi puse la dispoziție, ferestre de testare, excluderi. Grey-box (cu conturi de test și documentație) găsește mai mult în mai puțin timp; black-box simulează un atacator din exterior. Recomandăm varianta potrivită la definirea perimetrului.
| Serviciu | Ce acoperă | Livrabil |
|---|---|---|
| Aplicație web & APIOWASP WSTG · ASVS L2 | Autentificare, autorizare, sesiuni, logică de business, injecții, gestionarea fișierelor, limitare de rată, expunere de date; REST, GraphQL, webhook-uri | Raport cu dovezi, CVSS, remediere; retestare |
| Aplicație mobilăOWASP MASVS · iOS · Android | Stocare locală, comunicare cu API-ul, certificate pinning, autentificare, protecție împotriva ingineriei inverse | Raport + listă de remediere ierarhizată; retestare |
| Perimetru externRecunoaștere · exploatare · raportare | Servicii expuse, postura DNS și e-mail, VPN și acces la distanță, credențiale scurse | Hartă a suprafeței de atac, constatări, priorități |
| Rețea internă & Active DirectoryAssumed breach | Segmentare, escaladare de privilegii, mișcare laterală, politica de parole, protocoale învechite | Lanț de atac demonstrat, plan la 30/60/90 de zile |
| Cloud & Microsoft 365AWS · Azure · M365 · Google Workspace | IAM, stocare publică, jurnalizare, acoperire MFA, acces condiționat, setări implicite periculoase | Revizuire de configurare, cu setările exacte de schimbat |
| Inginerie socialăCu consimțământ, fără vinovați | Scenarii de phishing, vishing și pretext convenite cu managementul; fără expunerea persoanelor | Raport de campanie per departament, plan de instruire |
Mentenanță de securitate — serviciul lunar
Majoritatea breșelor folosesc un patch care exista și un backup care nu a fost niciodată restaurat. Retainer-ul acoperă munca de rutină, în fiecare lună, cu un raport pe care îl poți arăta unui auditor sau unui asigurător.
| Serviciu | Ce acoperă | Livrabil |
|---|---|---|
| Patching & hardeningservere · endpoint-uri · echipamente de rețea | Ciclu lunar de patch-uri, patch-uri critice în SLA, linii de bază de configurare (CIS) | Raport de patch-uri, cu excepțiile justificate |
| Monitorizare & revizuirea jurnalelorendpoint · identitate · cloud | Alerte triate de un om, revizuire săptămânală a jurnalelor de identitate și cloud | Sinteză săptămânală; incidente documentate |
| Backup-uri verificate prin restaurarelunar | Test de restaurare a unui sistem de producție, verificarea retenției, copie offline | Jurnal de restaurare, cu timpi |
| Evaluare de vulnerabilitățilunar / trimestrial | Scanări autentificate, triaj manual, tendință | Registru ierarhizat; SLA de remediere urmărit |
| Retainer de răspuns la incidenteore convenite | Prima intervenție, izolare, conservarea dovezilor, sprijin în comunicare | Raport de incident și lecții învățate |
Cum decurge un test de penetrare
- 01Definirea perimetruluiPerimetru, conturi, ferestre, excluderi, persoane de contact. Autorizare semnată de ambele părți.Zilele 1–3
- 02RecunoaștereCartografierea suprafeței de atac: domenii, servicii, tehnologii, identități, configurări.Zilele 4–5
- 03Testare & exploatareTestare manuală, dovezi de concept minime și reversibile, lanțuri de atac urmărite până la impact real.Zilele 6–13
- 04RaportareRezumat executiv de două pagini; constatări tehnice cu cerere, răspuns, captură de ecran, remediere.Zilele 14–15
- 05RetestareVerificarea remedierilor, raport final, parcurgerea raportului împreună cu echipa ta.În 30 de zile
Cum arată raportul
O constatare este utilă doar dacă cineva o poate reproduce în zece minute și o poate remedia într-o după-amiază. Fiecare are severitate, dovezi, componente afectate, remediere și un pas de verificare.
Reguli de angajament
- Testăm doar cu autorizare scrisă, în perimetrul și în ferestrele convenite.
- Fără denial-of-service, fără exploatare distructivă; testele cu potențial perturbator rulează în staging sau cu aprobare explicită.
- Constatările critice sunt comunicate în aceeași zi, prin telefon dacă este nevoie.
- Datele accesate în timpul unui test sunt tratate ca fiind confidențiale, stocate criptat și șterse la închidere, cu confirmare scrisă.
- Raportul este al tău. Nu îl publicăm, nu îl cităm, nu îl refolosim.
- Constatările circulă doar printr-un canal criptat stabilit la definirea perimetrului — niciodată prin e-mail simplu.
Pregătire pentru conformitate — GDPR, NIS2, ISO 27001
Conformitatea este un produs secundar al muncii de mai sus, pusă pe hârtie. Facem o analiză de decalaj față de standardul de care ai nevoie, redactăm politicile și registrul de riscuri și legăm fiecare control de o dovadă — o captură de ecran, un jurnal, un raport — astfel încât auditul să fie o formalitate.
- Analiză de decalaj cu responsabili și termene, nu un PDF de 200 de pagini
- Politici scrise pentru dimensiunea companiei tale, în română și engleză
- Controale tehnice implementate de aceeași echipă care le testează
Întrebări frecvente
Cât durează un test?
Între 5 și 15 zile lucrătoare de testare, în funcție de aria de lucru, plus raportarea și retestarea. Durata exactă este în propunerea scrisă.
Testarea afectează producția?
Nu. Folosim ferestre convenite, evităm tehnicile perturbatoare și ținem dovezile de concept la minimum. Orice are potențial de impact rulează în staging sau cu aprobarea ta.
Aveți nevoie de acces la codul sursă?
Nu este necesar. Testele grey-box, cu conturi de test și documentație, găsesc mai mult pe zi; revizuirea codului sursă poate fi adăugată ca linie separată.
Puteți emite un certificat pentru un client sau un asigurător?
Da. După retestare emitem o atestare care descrie perimetrul, metoda, datele și starea constatărilor la retestare.
Spune-ne ce vrei măsurat, testat sau construit
Un singur mesaj e de ajuns. Primești un răspuns în cel mult o zi lucrătoare, cu întrebări concrete sau cu o propunere scrisă.