Pro firmy a vývojové týmy
Penetrační testování aplikací a infrastruktury
Zjistěte, kudy by se útočník mohl dostat k vašim datům. Otestujeme domluvené aplikace nebo infrastrukturu a popíšeme nalezené zranitelnosti i způsob jejich opravy. Za TunaSec stojí neziskový tým z Brna a Prahy se zkušenostmi z testování firemních systémů.
Probrat penetrační testCo můžeme otestovat
Test dává smysl před nasazením nové aplikace, po větších změnách i jako pravidelná kontrola. Rozsah volíme podle vašeho systému a rizik.
Webové aplikace
Přihlašování, oprávnění uživatelů, práce s citlivými daty a aplikační logika. Zkoumáme také situace, které běžná kontrola funkčnosti nepokrývá.
API a cloudové platformy
Přístup k datům a funkcím přes API, oddělení uživatelů a návaznost klientských rozhraní. Domluvíme, které části platformy budou součástí testu.
Firemní infrastruktura
Interní síť a dostupné služby z pohledu útočníka, který už získal přístup. Hledáme možnosti dalšího postupu a přístupu k důležitým systémům.
Co získáte
- Zprávu s nalezenými zranitelnostmi a vysvětlením jejich dopadu.
- Popis nálezů, se kterým mohou vývojáři nebo správci pracovat.
- Doporučení k opravám a podklad pro rozhodnutí, čemu se věnovat nejdřív.
Jak spolupráce probíhá
Domluvíme cíl a rozsah
Probereme systém, důležitá data a vaše očekávání. Vymezíme, co se bude testovat, potřebné přístupy, termín a pravidla testování.
Provedeme test
Hledáme a ověřujeme zranitelnosti v dohodnutém rozsahu. Test probíhá se souhlasem vlastníka a podle domluvených podmínek.
Předáme a vysvětlíme nálezy
Výsledkem je zpráva o zranitelnostech a doporučení k opravám. S vaším týmem probereme, co nálezy znamenají pro daný systém.
Domluvíme další postup
Určíme, jak s výsledky naložit. Pokud potřebujete ověřit opravy, domluvíme rozsah navazující kontroly.
Zkušenosti z konkrétních projektů
Liferay
Penetrační testy Liferay DXP se zprávami o zranitelnostech a doporučeními k opravám.
Apify
Testování cloudové platformy pro web scraping a automatizaci, včetně API a klientských rozhraní.
Deepnote
Penetrační testy platformy pro společnou práci s datovými notebooky.
Co vás může zajímat
Jaký je rozdíl mezi penetračním testem a auditem?
Penetrační test se snaží ověřit, jak by útočník mohl zneužít slabá místa systému. Audit může vedle technického zabezpečení posuzovat i nastavení a způsob práce. Při úvodním rozhovoru vybereme postup podle toho, co potřebujete zjistit.
Kolik test stojí a jak dlouho trvá?
Záleží na rozsahu aplikace nebo infrastruktury, přístupech a cíli testu. Napište nám, co potřebujete prověřit a kdy. Rozsah, cenu i termín domluvíme před zahájením.
Co potřebujete před začátkem?
Popis systému, seznam částí k testování a souhlas jejich vlastníka. Dále domluvíme prostředí, případné testovací účty, kontaktní osobu a pravidla pro průběh testu.
Znamená test, že už je systém bezpečný?
Test popisuje nálezy v určitém rozsahu a čase. Nemůže zaručit, že systém neobsahuje další zranitelnosti. Jeho hodnotou jsou konkrétní podklady pro opravy a další zlepšování zabezpečení.
Co potřebujete prověřit?
Napište nám, o jakou aplikaci nebo infrastrukturu jde, co vás znepokojuje a jaký termín máte na mysli. Společně vybereme vhodný rozsah testu.
Probrat penetrační testPotřebujete také školení zaměstnanců?
Školení kyberbezpečnosti pro zaměstnance