Тестирование на проникновение

Если у вас есть вопрос по услуге или задача в рамках направления, напишите нам. Наши специалисты проведут консультацию, помогут найти оптимальное решение вашей проблемы.

Протестируем ИТ-инфраструктуру или ее часть, выявим проблемы и уязвимости, объясним их причины, превратим в задачи и поможем их исправить. 

Результат нашей работы  — не просто отчет, а начало пути к построению информационной безопасности, который мы пройдем вместе с вами как партнеры. 

Что предлагает услуга

  • Внешнее (удаленное) тестирование на проникновение
Сканируем внешний сетевой периметр, анализируем сервисы, выявляем и эксплуатируем уязвимости, закрепляемся на системе, готовим отчет с рекомендациями. Консультируем. Делаем проверку устранения уязвимостей.

  • Внутреннее тестирование на проникновение
Изучаем инфраструктуру, исследуем ошибки конфигурации инфраструктуры, захватываем объекты  инфраструктуры, захватываем пользовательские учетные записи и проводим попытки захватить учетную запись привилегированного пользователя в инфраструктуре или получить доступ к критичным информационным системам.

  • Фишинг/оценка осведомленности
Рассылаем электронные письма по пользователям, которых нашли в рамках OSINT (Разведка по открытым источникам) с призывом совершить определенное действие.
  • Тестирование беспроводных сетей
Исследуем беспроводные сети, выполняем атаки для несанкционированного подключения к корпоративным сетям.

В зависимости от исходных условий порядок действий и услуг может меняться. На это влияют:

·       переданные исходные данные (черный, серый, белый ящик);
·       формат взаимодействия с заказчиком (pentest (Тестирование на проникновение), «Красная команда» , «Фиолетовая команда»);
·       другие услуги, если оказывается комплекс.

По итогам предоставляем отчет о проведенных проверках, достигнутых результатах и рекомендации по повышению уровня защищенности.

Результаты и преимущества
  • Практическая оценка защищенности позволяет оценить стартовое состояние системы заказчика и наметить дорожную карту изменений
  • Оценка защищенности в ходе работы позволяет выявить слепые пятна и отклонения и оценить применяемые решения
  • На финальном этапе внедрения методологии мы используем тестирование на проникновение, чтобы подтвердить эффективность работ
  • Мы пройдем с вами путь по построению устойчивой киберинфраструктуры и будем рядом 24/7
  • Заказчик получает единое окно, через которое может управлять построением и поддержанием ИБ-процессов
  • Мы выстраиваем комплексную систему киберустойчивости благодаря собственной методологии CyberYool (образовательный проект Innostage) Оценка защищенности — часть комплексной методологии CyberYool
Какие проблемы решает услуга

Ситуация

Задача

Решение

Недопустимость возникновения инцидентов ИБ, в том числе из-за репутационных рисков

Необходима альтернативная  обратная связь о надежности системы безопасности,  либо нужны рекомендации по ее улучшению

«Красная команда»/«Фиолетовая команда»

Произошел  взлом. Необходимо  понимание, какими путями действовали злоумышленники и какова вероятность повторной кибератаки  

Необходима альтернативная обратная связь о надежности системы безопасности,  либо нужны рекомендации по ее улучшению

Pentest (тест на проникновение) + Аудит ИБ

Необходимо развертывание новой системы  информационной безопасности

В промышленную эксплуатацию принимается новая система\инфраструктура

 

Необходимо технико-экономическое обоснование для дорожной карты развития ИБ-системы

Pentest



Варианты взаимодействия "Красная команда" и ИБ-службой клиента

Формат взаимодействия

Описание

Примечание

Открытый ("Фиолетовая команда")

Строится открытая равноправная коммуникация между командой исследователей с нашей стороны и SOC, ИБ и ИТ-подразделениями со стороны заказчика.

Открытая коммуникация позволяет быстрее и эффективнее находить способы повышения защищенности ИТ-инфраструктуры.

Полуоткрытый (Пентест)

Команда Красных проводит атаки на инфраструктуру с уведомлением команды Innostag SOC(Security Operations Center – центр мониторинга и реагирования) CyberART (продукт Innostage) и ИБ по ключевым событиям. Противодействие со стороны Заказчика не оказывается.

Пентест в такой реализации позволяет целенаправленно оценить технические средства защиты.

Закрытый (Имитация APT)

Команда тестирования на проникновение не уведомляет о своих действиях ни одну из команд ИБ заказчика.  Заказчик реагирует на действие команды по тестированию, как на настоящую атаку.

Тестирования в скрытом режиме проверяют и технические средства защиты, и процессы по реагированию.

Тесты занимают больше времени, чем в классическом пентесте.

Команда пентестеров может использовать методы злоумышленников.


О нас пишут

Наши специалисты

Видео:

Гитхаб: https://github.com/wddadk

Семьянов Дмитрий (Специалист по тестированию на проникновение)

Статьи: https://habr.com/ru/companies/innostage/articles/799809/

Статьи из блога.

Назад к списку
Innostage-Group-mobile
Обратный звонок

Представьтесь, мы вам перезвоним.

Наш сайт использует файлы cookie, которые помогают нам делать этот сайт удобнее для пользователей. Продолжая работу с сайтом, вы подтверждаете свое согласие на обработку файлов cookies вашего браузера. Обработка данных пользователей осуществляется в соответствии с Политикой обработки персональных данных.