Penetrační testy

  • Využívají reálných technik hackerů, tzv. "Ethical hacking"
  • Pro legální účely a v rámci jasně definovaných pravidel

Infrastrukturní testy

  • Testují cílová zařízení na základě dodaného rozsahu IP adres
    • servery, síťová zařízení, firewally, routery…
  • Identifikují protokoly a síťové služby
  • Ověří možnosti zneužití služeb, průniku do systému, krádeže dat
  • Při nálezu zranitelností dojde k exploitaci zneužití nalezené zranitelnosti, ovládnutí systému

Nejčastější nálezy

  • Neaktualizované síťové služby, na které existuje exploit
  • Použití starých protokolů, které nezaručují dostatečnou úroveň bezpečnosti a integrity přenášených dat

Aplikační testy

  • Zahrnují testy aplikací dle metodiky OWASP
    • Více než 90 testovaných oblastí
    • Vyhodnocení dle OWASP Application Security Verification Standard (ASVS)
  • Testy webový služeb (web services)

Hlavní testovací scénáře

  • Prověření možnosti úniku dat
  • Možnosti zavlečení škodlivého kódu
  • Zneužití/krádež identity uživatele
  • Neoprávněný přístup do systému / k datům

Nejčastější nálezy / zranitelnosti

  • Injection – propašování škodlivého kódu, vykrádání databází
  • Nedostatečné zabezpečení práce s uživatelskými účty
  • Cross-Site Scripting (XSS) – získání přihlašovacích údajů
  • Nedostatečné ověřování uživatelských práv pro důležité akce
  • Neaktualizovaný SW, zneužití známých zranitelností
  • Přenos citlivých dat nezabezpečeným kanálem, ukládání v otevřené formě
  • Vykonání akce bez vědomí uživatele (CSRF)

Testy mobilních aplikací

  • Zaměřené na možnosti úniku a zneužití dat v telefonu / tabletu
  • Prověření bezpečnosti komunikace mezi aplikacemi a servery
  • Útoky prováděné z veřejného prostředí a internetu
  • Zaměřené na platformy Android a iOS
  • Metodika a doporučení dle OWASP Mobile Security Project

Konzultace

  • Pomůžeme Vám zabezpečit přístup k Vašim datům a jak tyto přístupy řídit
  • Poradíme Vám, jak zvýšít úroveň bezpečnosti Vaší infrastruktury
  • Naši specialisté Vám pomohou při návrhu a implementaci bezpečné architektury Vašich projektů

Analýza IT rizik

  • Provedeme bezpečnostní analýzu Vaší stávající nebo nově vznikající IT architektury a aplikací dle ISO/IEC 27001
  • Odhalíme slabiny Vašich systémů, ohodnotíme jejich závažnost
  • Stanovíme rizika a poradíme Vám, jak se s nimi co nejlépe vypořádat
  • Analýza rizik Vám pomůže být v souladu s nařízením GDPR (General Data Protection Regulation), které platí jednotně v celé EU od 25. května 2018.