Dorobanțu net.Education

Teste de penetrare & securitate: Îți atacăm sistemele cu permisiune, apoi te ajutăm să le ții închise

Teste de penetrare manuale pe o propunere semnată, evaluare de vulnerabilități fără zgomot și un serviciu lunar de mentenanță de securitate pentru companiile care nu au o echipă de securitate — sau vor o a doua pereche de mâini pentru cea pe care o au.

  • MetodăPTES · OWASP WSTG / MASVS · CIS Benchmarks
  • RaportRezumat executiv + detaliu tehnic cu dovezi reproductibile
  • RetestareInclusă, în 30 de zile de la raport
  • Constatări criticeRaportate în aceeași zi
Straturile unui sistem, cu o cale de atac demonstrată în patru pașiSecțiune prin cinci straturi concentrice, din exterior spre interior: perimetru, rețea internă, aplicație și API, identitate și, în centru, date. O cale de atac punctată intră dinspre Internet și trece prin patru constatări numerotate: 1, portal de furnizori expus, fără MFA; 2, cont de serviciu cu parolă implicită; 3, escaladare prin drepturi moștenite; 4, acces la date, clasificat critic.1234InternetPerimetru — servicii expuse, DNS, emailRețea internă — segmentare, Active DirectoryAplicație și API — autentificare, logicăIdentitate — IAM, conturi de serviciuDate1 · portal de furnizori expus, fără MFA2 · cont de serviciu cu parolă implicită3 · escaladare prin drepturi moștenite4 · acces la date — criticDecupajul expune straturile · exemplu anonimizat · schematic
PlanșaVI
Fig. 6Straturile unui sistem — cale de atac demonstrată, exemplu de test extern
Straturi5
Constatări4
Critice1
Inele: straturile, de la perimetru la date. Marcaje numerotate: constatările de pe lanțul demonstrat; marcajul oxid este cea critică.

Servicii de testare

Fiecare test începe cu o propunere scrisă: perimetru, conturi puse la dispoziție, ferestre de testare, excluderi. Grey-box (cu conturi de test și documentație) găsește mai mult în mai puțin timp; black-box simulează un atacator din exterior. Recomandăm varianta potrivită la definirea perimetrului.

ServiciuCe acoperăLivrabil
Aplicație web & APIOWASP WSTG · ASVS L2Autentificare, autorizare, sesiuni, logică de business, injecții, gestionarea fișierelor, limitare de rată, expunere de date; REST, GraphQL, webhook-uriRaport cu dovezi, CVSS, remediere; retestare
Aplicație mobilăOWASP MASVS · iOS · AndroidStocare locală, comunicare cu API-ul, certificate pinning, autentificare, protecție împotriva ingineriei inverseRaport + listă de remediere ierarhizată; retestare
Perimetru externRecunoaștere · exploatare · raportareServicii expuse, postura DNS și e-mail, VPN și acces la distanță, credențiale scurseHartă a suprafeței de atac, constatări, priorități
Rețea internă & Active DirectoryAssumed breachSegmentare, escaladare de privilegii, mișcare laterală, politica de parole, protocoale învechiteLanț de atac demonstrat, plan la 30/60/90 de zile
Cloud & Microsoft 365AWS · Azure · M365 · Google WorkspaceIAM, stocare publică, jurnalizare, acoperire MFA, acces condiționat, setări implicite periculoaseRevizuire de configurare, cu setările exacte de schimbat
Inginerie socialăCu consimțământ, fără vinovațiScenarii de phishing, vishing și pretext convenite cu managementul; fără expunerea persoanelorRaport de campanie per departament, plan de instruire

Mentenanță de securitate — serviciul lunar

Majoritatea breșelor folosesc un patch care exista și un backup care nu a fost niciodată restaurat. Retainer-ul acoperă munca de rutină, în fiecare lună, cu un raport pe care îl poți arăta unui auditor sau unui asigurător.

ServiciuCe acoperăLivrabil
Patching & hardeningservere · endpoint-uri · echipamente de rețeaCiclu lunar de patch-uri, patch-uri critice în SLA, linii de bază de configurare (CIS)Raport de patch-uri, cu excepțiile justificate
Monitorizare & revizuirea jurnalelorendpoint · identitate · cloudAlerte triate de un om, revizuire săptămânală a jurnalelor de identitate și cloudSinteză săptămânală; incidente documentate
Backup-uri verificate prin restaurarelunarTest de restaurare a unui sistem de producție, verificarea retenției, copie offlineJurnal de restaurare, cu timpi
Evaluare de vulnerabilitățilunar / trimestrialScanări autentificate, triaj manual, tendințăRegistru ierarhizat; SLA de remediere urmărit
Retainer de răspuns la incidenteore convenitePrima intervenție, izolare, conservarea dovezilor, sprijin în comunicareRaport de incident și lecții învățate

Cum decurge un test de penetrare

  1. 01Definirea perimetruluiPerimetru, conturi, ferestre, excluderi, persoane de contact. Autorizare semnată de ambele părți.Zilele 1–3
  2. 02RecunoaștereCartografierea suprafeței de atac: domenii, servicii, tehnologii, identități, configurări.Zilele 4–5
  3. 03Testare & exploatareTestare manuală, dovezi de concept minime și reversibile, lanțuri de atac urmărite până la impact real.Zilele 6–13
  4. 04RaportareRezumat executiv de două pagini; constatări tehnice cu cerere, răspuns, captură de ecran, remediere.Zilele 14–15
  5. 05RetestareVerificarea remedierilor, raport final, parcurgerea raportului împreună cu echipa ta.În 30 de zile

Cum arată raportul

O constatare este utilă doar dacă cineva o poate reproduce în zece minute și o poate remedia într-o după-amiază. Fiecare are severitate, dovezi, componente afectate, remediere și un pas de verificare.

Reguli de angajament

  1. Testăm doar cu autorizare scrisă, în perimetrul și în ferestrele convenite.
  2. Fără denial-of-service, fără exploatare distructivă; testele cu potențial perturbator rulează în staging sau cu aprobare explicită.
  3. Constatările critice sunt comunicate în aceeași zi, prin telefon dacă este nevoie.
  4. Datele accesate în timpul unui test sunt tratate ca fiind confidențiale, stocate criptat și șterse la închidere, cu confirmare scrisă.
  5. Raportul este al tău. Nu îl publicăm, nu îl cităm, nu îl refolosim.
  6. Constatările circulă doar printr-un canal criptat stabilit la definirea perimetrului — niciodată prin e-mail simplu.

Pregătire pentru conformitate — GDPR, NIS2, ISO 27001

Conformitatea este un produs secundar al muncii de mai sus, pusă pe hârtie. Facem o analiză de decalaj față de standardul de care ai nevoie, redactăm politicile și registrul de riscuri și legăm fiecare control de o dovadă — o captură de ecran, un jurnal, un raport — astfel încât auditul să fie o formalitate.

  • Analiză de decalaj cu responsabili și termene, nu un PDF de 200 de pagini
  • Politici scrise pentru dimensiunea companiei tale, în română și engleză
  • Controale tehnice implementate de aceeași echipă care le testează

Întrebări frecvente

Cât durează un test?

Între 5 și 15 zile lucrătoare de testare, în funcție de aria de lucru, plus raportarea și retestarea. Durata exactă este în propunerea scrisă.

Testarea afectează producția?

Nu. Folosim ferestre convenite, evităm tehnicile perturbatoare și ținem dovezile de concept la minimum. Orice are potențial de impact rulează în staging sau cu aprobarea ta.

Aveți nevoie de acces la codul sursă?

Nu este necesar. Testele grey-box, cu conturi de test și documentație, găsesc mai mult pe zi; revizuirea codului sursă poate fi adăugată ca linie separată.

Puteți emite un certificat pentru un client sau un asigurător?

Da. După retestare emitem o atestare care descrie perimetrul, metoda, datele și starea constatărilor la retestare.

Spune-ne ce vrei măsurat, testat sau construit

[email protected]

Un singur mesaj e de ajuns. Primești un răspuns în cel mult o zi lucrătoare, cu întrebări concrete sau cu o propunere scrisă.

Mergi la formularul de contact

Setări cookie-uri

Alege ce poate stoca acest site

Elementele strict necesare sunt mereu active: fără ele site-ul nu poate funcționa sau nu poate fi protejat. Statisticile rămân oprite dacă nu le pornești tu. Alegerea ta este păstrată șase luni; după aceea, sau dacă lista de cookie-uri se schimbă, te întrebăm din nou.

Nicio alegere salvată încă — nu rulează nimic opțional.