Внешнее тестирование
Оцените устойчивость вашей публичной инфраструктуры
Поможем минимизировать риски и укрепить вашу защиту против актуальных киберугроз путем всестороннего анализа внешней поверхности атаки вашей организации и выдачи детальных рекомендаций по устранению обнаруженных недостатков
Какие ресурсы оцениваются при внешнем тестировании
- Публично доступные IP-адреса и открытые порты на них
- Службы удаленного управления
- Веб-приложения, включая оценку безопасности конфигурации веб-серверов
- Облачные ресурсы
- Доступные ресурсы CI/CD
- DNS-инфраструктура
- Поиск публичных репозиториев и раскрытия чувствительных данных
- Прочие сервисы и протоколы, доступные извне, включая теневые ИТ
Мы предлагаем два формата проверок: анализ защищенности и тестирование на проникновение
Выберите то, что нужно именно вам
В каких случаях требуется тестирование на проникновение
Этапы проведения тестирования на проникновение
Разведка
Собираем информацию об инфраструктуре компании через открытые источники: ищем домены, IP-адреса, DNS-записи, чувствительные данные и формируем полную картину ландшафта угроз
Выявление уязвимостей
Определяем сетевые узлы и сервисы, принадлежащие к критичным информационным системам. Проводим автоматизированные и ручные проверки для построения потенциальных векторов атак на данные системы, направленных на получение несанкционированного доступа
Моделирование атак
Проводим атаки, используя обнаруженные уязвимости. Анализируем первичные результаты, определяем дальнейшие методы продвижения с целью получения доступа к ключевым активам и имитируем действия потенциальных злоумышленников для достижения поставленных целей
Подготовка отчетной документации
Формируем отчет, содержащий систематизацию реализованных атак и обнаруженных уязвимостей, а также рекомендации по повышению уровня защищенности, выводы для технических специалистов и руководства
Что вы получите в результате тестирования на проникновение?
В каких случаях требуется анализ защищенности внешней инфраструктуры
Этапы проведения анализа защищенности внешней инфраструктуры
Подготовка и планирование работ
На этом этапе согласовываются ограничения и план тестирования. Заказчик предоставляет список оцениваемых систем и сервисов, добавляет IP-адреса Исполнителя в исключения на СЗИ
Обследование внешней инфраструктуры
Проводится изучение доступных IP-адресов (узлов), сетей и доменных имен, их сканирование и изучение реакции на внешнее воздействие, сбор информации о доступных сетевых службах и сервисах на них
Выявление недостатков и уязвимостей внешних сетевых ресурсов
Выявление уязвимостей во всех обнаруженных компонентах инфраструктуры в ручном и автоматизированном режимах. Анализ первичных результатов и ручная верификация обнаруженных недостатков. Проверка на наличие типовых архитектурных недостатков сети
Подготовка отчетной документации
Все найденные уязвимости классифицируются по степени критичности, описываются методы эксплуатации и перечень проведенных проверок. В отчете указываются не только недостатки, но и конкретные рекомендации по их устранению с учетом специфики вашей инфраструктуры
Результаты анализа защищенности внешней инфраструктуры
Анализ защищенности vs тестирование на проникновение: что выбрать?
Критерий
Анализ защищенности
Тестирование на проникновение
Определить все возможные потенциальные недостатки исследуемого сегмента инфраструктуры и обеспечить полноту оценки «вширь», даже если их использование не несет рисков сейчас
Определить, может ли текущий уровень защищенности инфраструктуры выдержать попытку вторжения потенциального злоумышленника с определенной целью, продвижения вглубь
Выявление максимального числа уязвимостей и недостатков вне зависимости от степени их потенциального воздействия
Основное внимание уделяется уязвимостям, цепочка эксплуатации которых позволяет достичь заданной цели и продемонстрировать вектора атак
Отчет включает в т.ч. уязвимости, использование которых не несет непосредственных рисков, либо те, эксплуатация которых в условиях систем Заказчика крайне затруднена
В отчете описываются действия специалиста в рамках построения цепочек атак и уязвимости, прямо относящиеся к этим действиям и несущие риски для Заказчика
Для оценки небольших, но значимых сегментов сети
Для любого объема и типа инфраструктуры
Преимущества партнерства с нами
Методологии мирового уровня и многолетний опыт
Мы опираемся на признанные в индустрии стандарты (OWASP, MITRE ATT&CK, PTES), дополняя их авторскими подходами, сформированными на основе многолетней практики. Такой подход обеспечивает точность, глубину и релевантность проверки именно вашей инфраструктуры
Актуальные данные об угрозах в реальном времени
Мы используем постоянно обновляемую информацию о ландшафте киберугроз и TTPs нарушителей, собираемую системой F6 Threat Intelligence. Это позволяет выявлять и моделировать атаки на основе актуальных сценариев, а не устаревших шаблонов
Экспертиза, подтвержденная практикой
Над вашей безопасностью работает команда сертифицированных специалистов с реальным опытом противодействия атакам. Мы объединяем глубокие технические знания и практику, проверенную в проектах самого высокого уровня сложности
Получить консультацию
Часто задаваемые вопросы
Мы готовы ответить на все ваши вопросы
Стоимость зависит от количества IP-адресов сетевых устройств, доменов и сервисов, доступных публично, и других факторов. Стоимость услуги начинается от 1,4 млн руб.
Остались вопросы? Свяжитесь с нами