Külső sérülékenységvizsgálat KKV-knak: etikus hackelés módszerével, aktívan és passzívan feltárjuk, hol vagy sebezhető kívülről, mielőtt egy valódi támadó tenné ezt meg.
Mesélj egy kicsit a megoldandó feladatról, és mi felvesszük Veled a kapcsolatot egy világos útitervvel a továbblépéshez.
Külső sérülékenységvizsgálat KKV-knak: etikus hackelés módszerével, aktívan és passzívan feltárjuk, hol vagy sebezhető kívülről, mielőtt egy valódi támadó tenné ezt meg.
A Külső és belső audit megmondja, milyen szolgáltatásra van szükséged. A külső sérülékenységvizsgálat ennél tovább megy: aktívan, etikus hacker szemszögből próbáljuk megtalálni a kívülről elérhető réseket a hálózati infrastruktúrádban, mielőtt egy valódi támadó tenné ezt meg.
Passzív és aktív módszerek kombinációjával dolgozunk: megnézzük, mi derül ki rólad anélkül, hogy egyáltalán hozzád érnénk, majd közvetlenül teszteljük, mi támadható a routeredtől a szerveredig.
Ezt a fajta munkát nálunk Báthory Nándor, senior IT biztonsági szakértőnk vezeti, valódi esetek tapasztalatával a háta mögött.
Passzív felderítésnél nem lépünk közvetlen kapcsolatba a célponttal: nyilvános forrásokból, korábbi adatszivárgásokból, technikai lábnyomokból rakjuk össze a képet. Ez sokszor durvább, mint maga a hackelés: elég türelemmel meglepően sok mindent ki lehet deríteni anélkül, hogy a célpont egyáltalán észrevenné.
Volt olyan esetünk, amikor egy elküldött e-mail fejlécéből kiindulva sikerült visszakövetni egy ügyfél routerét, megállapítani a márkáját és a rajta futó firmware-verzióját, pusztán abból, hogy merre ment a levél. Ennyi is elég ahhoz, hogy egy támadó eldöntse, érdemes-e egyáltalán foglalkoznia egy céggel.
Az aktív felderítésnél már közvetlenül lekérdezzük a célpontot: megnézzük, milyen portok nyitottak, milyen szolgáltatások futnak, és ezekhez tartozik-e ismert sebezhetőség. Ide tartozik a tűzfal-ellenállás tesztelése is: megnézzük, a rendszer időben kizárja-e az ismétlődő próbálkozásokat, ahogy egy WordPress-oldalnál a bejelentkezési felület vagy az ismétlődő, gyanús kérések esetén is elvárható.
A munka alapból egy ingyenes, kötetlen egyeztetéssel indul, amit egy több napos, aktív és passzív módszereket kombináló vizsgálat követ. A végén egy szakvéleményt kapsz arról, mit találtunk, mennyire kritikus, és mit érdemes lépned. Igény esetén a feltárt hibák javítását is elvégezzük, nem mindenki akarja vagy tudja ezt saját magának vagy a rendszergazdájával megoldani.
A garanciáról őszintén: egy ilyen vizsgálat egy adott pillanatban, adott standardek szerint mutatja meg az állapotot, kicsit olyan, mint egy liftvizsgálat. Örök érvényű garanciát erre senki nem adhat, arra viszont igen, hogy amit találtunk, azt pontosan dokumentáljuk, és igény esetén egy validáló visszaellenőrzéssel is megerősítjük, hogy a javítás valóban működött.
Ha nem vagy biztos benne, hogy ez a vizsgálat kell-e neked, kezdjük a Külső és belső audittal: egy ingyenes, kötetlen beszélgetéssel felmérjük, hogy elég-e egy checklist-alapú felmérés, vagy szükség van az aktív, etikus hackelés-jellegű vizsgálatra is.
Írd le pár mondatban a projekted, vagy küldd el a meglévő rendszered dokumentációját, ha van. Visszajelzünk, hogy technikailag mi a legjobb megoldás, és mennyi idő kellene hozzá.
Etikus hacking: kontrollált, a megbízó által engedélyezett támadási kísérlet, aminek célja a sérülékenységek feltárása, nem a kár okozása.
Passzív felderítés: információgyűjtés a célponttal való közvetlen kapcsolat nélkül, nyilvános forrásokból.
Aktív felderítés: közvetlen lekérdezés a célpont ellen, például port-szkenneléssel.
Nyitott port: egy szerveren vagy routeren kívülről is elérhető kapcsolódási pont.
VPN (Virtual Private Network): titkosított kapcsolat két hálózati pont között; elavult protokollal, például PPTP-vel használva önmagában is biztonsági rést jelenthet.
Validáló visszaellenőrzés: a javítás után elvégzett újratesztelés, ami megerősíti, hogy a talált hiba ténylegesen megszűnt.
Az audit inkább egy checklist-alapú felmérés arról, milyen szolgáltatásra van szükséged. A külső sérülékenységvizsgálat ennél mélyebbre megy: aktívan, etikus hacker módszerekkel próbál konkrét belépési pontokat találni.
Egy részletes szakvéleményt arról, mit próbáltunk, mit találtunk, és mennyire kritikus. Igény esetén a javítást is elvégezzük.
Feltétlen garanciát erre senki nem adhat. Amit mi garantálunk: a szakszerű, alapos feltárást és a pontosan dokumentált állapotot, igény esetén validáló visszaellenőrzéssel megerősítve.
Az alapszolgáltatás kívülről, hozzáférés nélkül indul, pontosan úgy, ahogy egy valódi támadó is látná a céged infrastruktúráját. Mélyebb vizsgálathoz később elég egy olvasási jogú hozzáférés is.
Igen, kifejezetten KKV-kra szabtuk. Sokszor pont a kisebb cégeknél a leggyengébb a védelem, mert eddig nem volt kapacitás ezzel a területtel foglalkozni.