A következő projekted itt kezdődik

Mesélj egy kicsit a megoldandó feladatról, és mi felvesszük Veled a kapcsolatot egy világos útitervvel a továbblépéshez.


Külső sérülékenységvizsgálat

Külső sérülékenységvizsgálat KKV-knak: etikus hackelés módszerével, aktívan és passzívan feltárjuk, hol vagy sebezhető kívülről, mielőtt egy valódi támadó tenné ezt meg.

Külső sérülékenységvizsgálat: etikus hackelés, mielőtt valaki más próbálná meg

A Külső és belső audit megmondja, milyen szolgáltatásra van szükséged. A külső sérülékenységvizsgálat ennél tovább megy: aktívan, etikus hacker szemszögből próbáljuk megtalálni a kívülről elérhető réseket a hálózati infrastruktúrádban, mielőtt egy valódi támadó tenné ezt meg.

Passzív és aktív módszerek kombinációjával dolgozunk: megnézzük, mi derül ki rólad anélkül, hogy egyáltalán hozzád érnénk, majd közvetlenül teszteljük, mi támadható a routeredtől a szerveredig.

Amit kapsz

  • Router és tűzfal vizsgálata: nyitott portok, elavult VPN-protokollok (például a máig használt, régóta ismerten sérülékeny PPTP), portforward-hibák, amik belső szervereket tesznek kívülről láthatóvá.
  • Szerver-szintű felderítés: nyitott portok, futó szolgáltatások, és hogy hány domain fut egyazon IP-n, ami megosztott szerver esetén közös kockázatot jelent.
  • Tűzfal- és brute-force-ellenállás tesztelése: időben kizárja-e a rendszer az ismétlődő, gyanús bejelentkezési kísérleteket.
  • E-mail és domain reputáció: feketelistás vagy korábbi adatszivárgási érintettség, a kimenő levelek spamszűrőn való átjutása.
  • Weboldal és DNS-zóna beállítások: publikusan elérhető felületek és konfigurációs hibák, amik önmagukban is sokat elárulnak a háttér-infrastruktúráról.
  • Riport és prioritált javaslat: mit találtunk, mennyire kritikus, és mit érdemes elsőként lépned.

Passzív és aktív felderítés: miért számít ez a különbség

Ezt a fajta munkát nálunk Báthory Nándor, senior IT biztonsági szakértőnk vezeti, valódi esetek tapasztalatával a háta mögött.

Passzív felderítés

Passzív felderítésnél nem lépünk közvetlen kapcsolatba a célponttal: nyilvános forrásokból, korábbi adatszivárgásokból, technikai lábnyomokból rakjuk össze a képet. Ez sokszor durvább, mint maga a hackelés: elég türelemmel meglepően sok mindent ki lehet deríteni anélkül, hogy a célpont egyáltalán észrevenné.

Volt olyan esetünk, amikor egy elküldött e-mail fejlécéből kiindulva sikerült visszakövetni egy ügyfél routerét, megállapítani a márkáját és a rajta futó firmware-verzióját, pusztán abból, hogy merre ment a levél. Ennyi is elég ahhoz, hogy egy támadó eldöntse, érdemes-e egyáltalán foglalkoznia egy céggel.

Aktív felderítés

Az aktív felderítésnél már közvetlenül lekérdezzük a célpontot: megnézzük, milyen portok nyitottak, milyen szolgáltatások futnak, és ezekhez tartozik-e ismert sebezhetőség. Ide tartozik a tűzfal-ellenállás tesztelése is: megnézzük, a rendszer időben kizárja-e az ismétlődő próbálkozásokat, ahogy egy WordPress-oldalnál a bejelentkezési felület vagy az ismétlődő, gyanús kérések esetén is elvárható.

Mit kapsz a végén

A munka alapból egy ingyenes, kötetlen egyeztetéssel indul, amit egy több napos, aktív és passzív módszereket kombináló vizsgálat követ. A végén egy szakvéleményt kapsz arról, mit találtunk, mennyire kritikus, és mit érdemes lépned. Igény esetén a feltárt hibák javítását is elvégezzük, nem mindenki akarja vagy tudja ezt saját magának vagy a rendszergazdájával megoldani.

A garanciáról őszintén: egy ilyen vizsgálat egy adott pillanatban, adott standardek szerint mutatja meg az állapotot, kicsit olyan, mint egy liftvizsgálat. Örök érvényű garanciát erre senki nem adhat, arra viszont igen, hogy amit találtunk, azt pontosan dokumentáljuk, és igény esetén egy validáló visszaellenőrzéssel is megerősítjük, hogy a javítás valóban működött.

Ha még nem tudod, honnan induljunk

Ha nem vagy biztos benne, hogy ez a vizsgálat kell-e neked, kezdjük a Külső és belső audittal: egy ingyenes, kötetlen beszélgetéssel felmérjük, hogy elég-e egy checklist-alapú felmérés, vagy szükség van az aktív, etikus hackelés-jellegű vizsgálatra is.

Nem tudod pontosan, hogy megfelelő lenne-e neked a szolgáltatásunk?

Írd le pár mondatban a projekted, vagy küldd el a meglévő rendszered dokumentációját, ha van. Visszajelzünk, hogy technikailag mi a legjobb megoldás, és mennyi idő kellene hozzá.

Külső sérülékenységvizsgálatra van szükséged?


Szójegyzék

Etikus hacking: kontrollált, a megbízó által engedélyezett támadási kísérlet, aminek célja a sérülékenységek feltárása, nem a kár okozása.

Passzív felderítés: információgyűjtés a célponttal való közvetlen kapcsolat nélkül, nyilvános forrásokból.

Aktív felderítés: közvetlen lekérdezés a célpont ellen, például port-szkenneléssel.

Nyitott port: egy szerveren vagy routeren kívülről is elérhető kapcsolódási pont.

VPN (Virtual Private Network): titkosított kapcsolat két hálózati pont között; elavult protokollal, például PPTP-vel használva önmagában is biztonsági rést jelenthet.

Validáló visszaellenőrzés: a javítás után elvégzett újratesztelés, ami megerősíti, hogy a talált hiba ténylegesen megszűnt.

Gyakori kérdések

Az audit inkább egy checklist-alapú felmérés arról, milyen szolgáltatásra van szükséged. A külső sérülékenységvizsgálat ennél mélyebbre megy: aktívan, etikus hacker módszerekkel próbál konkrét belépési pontokat találni.

Egy részletes szakvéleményt arról, mit próbáltunk, mit találtunk, és mennyire kritikus. Igény esetén a javítást is elvégezzük.

Feltétlen garanciát erre senki nem adhat. Amit mi garantálunk: a szakszerű, alapos feltárást és a pontosan dokumentált állapotot, igény esetén validáló visszaellenőrzéssel megerősítve.

Az alapszolgáltatás kívülről, hozzáférés nélkül indul, pontosan úgy, ahogy egy valódi támadó is látná a céged infrastruktúráját. Mélyebb vizsgálathoz később elég egy olvasási jogú hozzáférés is.

Igen, kifejezetten KKV-kra szabtuk. Sokszor pont a kisebb cégeknél a leggyengébb a védelem, mert eddig nem volt kapacitás ezzel a területtel foglalkozni.

Our Team