Внешнее тестирование

Оцените устойчивость вашей публичной инфраструктуры

Поможем минимизировать риски и укрепить вашу защиту против актуальных киберугроз путем всестороннего анализа внешней поверхности атаки вашей организации и выдачи детальных рекомендаций по устранению обнаруженных недостатков

Какие ресурсы оцениваются при внешнем тестировании

  • Публично доступные IP-адреса и открытые порты на них
  • Службы удаленного управления
  • Веб-приложения, включая оценку безопасности конфигурации веб-серверов
  • Облачные ресурсы
  • Доступные ресурсы CI/CD
  • DNS-инфраструктура
  • Поиск публичных репозиториев и раскрытия чувствительных данных
  • Прочие сервисы и протоколы, доступные извне, включая теневые ИТ

Мы предлагаем два формата проверок: анализ защищенности и тестирование на проникновение

Выберите то, что нужно именно вам

В каких случаях требуется тестирование на проникновение

Изменения в инфраструктуре

Изменения в инфраструктуре

Когда в инфраструктуре появляются новые элементы — будь то переход в облако, внедрение новых сервисов или обновление сетевого оборудования. Тестирование на проникновение поможет выявить, не появились ли новые векторы атак в результате произошедших изменений

Проверка устойчивости к атакам

Проверка устойчивости к атакам

Когда требуется проверить конкретные гипотезы в рамках тестируемой инфраструктуры и определить, достаточен ли текущий уровень защищенности против атак реального квалифицированного злоумышленника. Подсветим наиболее критичные области и уязвимые системы

Приоритезация областей внимания

Приоритезация областей внимания

В случае, когда инфраструктура организации состоит из множества различных систем и сервисов, зачастую относящихся к разным филиалам и управляемых разными ИТ-командами, для приоритезации наиболее важных зон внимания службы ИБ поможет тестирование на проникновение. Эти работы покажут наиболее уязвимые области и сервисы, подверженные атакам в первую очередь и с наибольшими рисками

Требования регуляторов

Требования регуляторов

Для соответствия требованиям ряда стандартов в области безопасности (например, PCI DSS, ГОСТ Р 57580 и пр.), обязательным условием является регулярное проведение тестирования на проникновение

Этапы проведения тестирования на проникновение

1

Разведка

Собираем информацию об инфраструктуре компании через открытые источники: ищем домены, IP-адреса, DNS-записи, чувствительные данные и формируем полную картину ландшафта угроз

2

Выявление уязвимостей

Определяем сетевые узлы и сервисы, принадлежащие к критичным информационным системам. Проводим автоматизированные и ручные проверки для построения потенциальных векторов атак на данные системы, направленных на получение несанкционированного доступа

3

Моделирование атак

Проводим атаки, используя обнаруженные уязвимости. Анализируем первичные результаты, определяем дальнейшие методы продвижения с целью получения доступа к ключевым активам и имитируем действия потенциальных злоумышленников для достижения поставленных целей

4

Подготовка отчетной документации

Формируем отчет, содержащий систематизацию реализованных атак и обнаруженных уязвимостей, а также рекомендации по повышению уровня защищенности, выводы для технических специалистов и руководства

Что вы получите в результате тестирования на проникновение?

Подробный отчет

Подробный отчет

Ваша команда получит технический отчет с обнаруженными недостатками, ранжированными по уровню риска, который станет основой для планирования активностей по повышению защищенности инфраструктуры

Консультации экспертов

Консультации экспертов

Подробные рекомендации по устранению обнаруженных уязвимостей и недостатков, по которым наши эксперты готовы проконсультировать техническую команду Заказчика

Аналитическое резюме

Аналитическое резюме

Руководители компании получают краткое описание результатов работ, которое поможет в принятии решений на основе актуальных для компании рисков

Соответствие требованиям

Соответствие требованиям

Не только помогает выполнить требования регулятора, но и позволяет повысить надежность вашей организации в глазах клиентов и партнеров

Анализ защищенности vs тестирование на проникновение: что выбрать?

Критерий

Анализ защищенности

Тестирование на проникновение

Цель

Определить все возможные потенциальные недостатки исследуемого сегмента инфраструктуры и обеспечить полноту оценки «вширь», даже если их использование не несет рисков сейчас

Определить, может ли текущий уровень защищенности инфраструктуры выдержать попытку вторжения потенциального злоумышленника с определенной целью, продвижения вглубь

Фокус

Выявление максимального числа уязвимостей и недостатков вне зависимости от степени их потенциального воздействия

Основное внимание уделяется уязвимостям, цепочка эксплуатации которых позволяет достичь заданной цели и продемонстрировать вектора атак

Результаты

Отчет включает в т.ч. уязвимости, использование которых не несет непосредственных рисков, либо те, эксплуатация которых в условиях систем Заказчика крайне затруднена

В отчете описываются действия специалиста в рамках построения цепочек атак и уязвимости, прямо относящиеся к этим действиям и несущие риски для Заказчика

Подходит

Для оценки небольших, но значимых сегментов сети

Для любого объема и типа инфраструктуры

Преимущества партнерства с нами

Методологии мирового уровня и многолетний опыт

Методологии мирового уровня и многолетний опыт

Мы опираемся на признанные в индустрии стандарты (OWASP, MITRE ATT&CK, PTES), дополняя их авторскими подходами, сформированными на основе многолетней практики. Такой подход обеспечивает точность, глубину и релевантность проверки именно вашей инфраструктуры

Актуальные данные об угрозах в реальном времени

Актуальные данные об угрозах в реальном времени

Мы используем постоянно обновляемую информацию о ландшафте киберугроз и TTPs нарушителей, собираемую системой F6 Threat Intelligence. Это позволяет выявлять и моделировать атаки на основе актуальных сценариев, а не устаревших шаблонов

Экспертиза, подтвержденная практикой

Экспертиза, подтвержденная практикой

Над вашей безопасностью работает команда сертифицированных специалистов с реальным опытом противодействия атакам. Мы объединяем глубокие технические знания и практику, проверенную в проектах самого высокого уровня сложности

Получить консультацию

Часто задаваемые вопросы

Мы готовы ответить на все ваши вопросы

Стоимость зависит от количества IP-адресов сетевых устройств, доменов и сервисов, доступных публично, и других факторов. Стоимость услуги начинается от 1,4 млн руб.

Остались вопросы? Свяжитесь с нами