Penetrační testování
Odhalíme slabiny vaší bezpečnosti dříve, než to udělají útočníci.
Etický hacking, který ukáže skutečnou úroveň zabezpečení vaší firmy.
Prověříme síť, systémy, aplikace i lidský faktor. Odhalíme slabá místa a předáme vám technickou i manažerskou zprávu s konkrétními doporučeními.
Kdy je čas prověřit
bezpečnost vaší firmy
Slabá místa v zabezpečení často vyjdou najevo až při útoku. Penetrační test je pomůže odhalit dřív. Poznáváte se v některé z těchto situací?
Nevíte, kde jsou vaše bezpečnostní slabiny
Dokud si bezpečnost neprověříte sami, testují ji za vás útočníci. Penetrační test odhalí slabá místa dřív, než budou zneužita.
Riziko úniku citlivých dat
Únik firemních nebo zákaznických dat může způsobit finanční i reputační škody. Pravidelné testování pomáhá tato rizika včas odhalit.
Zaměstnanci jako bezpečnostní riziko
Phishing a sociální inženýrství patří k nejčastějším cestám útoku. Bez ověření lidského faktoru nevíte, jak snadno může útočník získat přístup.
Nejasný soulad s bezpečnostními normami
Zákazníci, partneři i audity mohou vyžadovat doložení úrovně zabezpečení. Penetrační test vám dá konkrétní podklady i doporučení.
Zabezpečení WIFI a vzdálených přístupů
WIFI a VPN bývají častým vstupním bodem útoků. Test ukáže, jestli jsou vzdálené přístupy opravdu nastavené bezpečně.
Neoprávněné přístupy k datům
Špatně nastavená oprávnění mohou umožnit přístup k datům lidem, kteří ho nepotřebují. Revize práv pomůže tato rizika odhalit a omezit.
Co vše dokážeme
otestovat
Prověříme síť, servery, vzdálené přístupy, WiFi i lidský faktor. Penetrační test ukáže, kde jsou slabá místa a jaké riziko pro vás představují.
Průnik z internetu
Prověříme, zda je možné proniknout z internetu na vaše veřejně dostupné systémy, například servery v DMZ nebo vnější rozhraní firewallu.
Zneužití lidského faktoru
Ověříme, jak jsou zaměstnanci odolní vůči phishingu a sociálnímu inženýrství. Simulujeme postupy, které útočníci běžně používají k získání přístupu.
Vnitřní test sítě
Simulujeme situaci, kdy se útočník dostane do vnitřní sítě. Ověříme, kam se může posunout dál a jaké slabiny může zneužít.
Test WIFI sítí
Prověříme zabezpečení firemní WiFi, nastavení přístupových bodů i používané šifrování.
Test VPN spojů
OOtestujeme zabezpečení VPN a vzdálených přístupů, včetně nastavení, šifrování a ověřování uživatelů.
Revize přístupových práv
Zkontrolujeme přístupová oprávnění k datům a systémům. Odhalíme zbytečná rizika a nastavíme přístupy podle skutečných potřeb uživatelů.
Výhody penetračního
testování od EXPERIA GROUP
PPenetrační test vám ukáže, kde jsou slabá místa a co má nejvyšší prioritu řešení.
Detailní technická zpráva
IT tým dostane přehled zjištěných slabin, jejich závažnosti a doporučeného postupu nápravy.
Manažerská zpráva s doporučeními
Vedení získá srozumitelný souhrn hlavních rizik i doporučených kroků bez zbytečně technického detailu.
Pevná pravidla, žádné poškození dat
Testování probíhá podle předem domluvených pravidel tak, aby neohrozilo data ani provoz systémů.
Odborný a metodický postup
Testy provádíme systematicky a s důrazem na kvalitní výstup, který využije IT tým i vedení firmy.
Testování vnějšího
i vnitřního perimetru
Útok může přijít z internetu i z vnitřní sítě. Pokrýváme oba scénáře.
Test vnějšího perimetru
Simulujeme útok vedený z internetu na servery, firewally a služby dostupné z vnější sítě. Odhalíme zranitelnosti přístupné útočníkům bez fyzické přítomnosti, tedy nejčastější způsob kybernetického útoku na firmu.
- Průnik z internetu na DMZ servery
- Test vnějšího rozhraní firewallu
- Test WIFI a VPN spojů
- Průnik zneužitím lidského faktoru (phishing)
Test vnitřní sítě a aplikací
Testujeme odolnost interní síťové infrastruktury a aplikací, simulujeme útočníka, který se do vnitřní sítě již dostal. Odhalíme zranitelnosti serverů, pracovních stanic a špatně nastavená přístupová práva.
- Vnitřní test síťové infrastruktury
- Test produkčních serverů a aplikací
- Revize matic přístupových práv
- Test osobních PC a pracovních stanic
Průběh penetračního
testování
Strukturovaný přístup zaručuje maximální efektivitu testování při nulové zátěži pro váš provoz.
Definice rozsahu
Domluvíme, co budeme testovat, jaké jsou cíle a jaký typ útoku budeme simulovat.
Průzkum a plánování
Prověříme prostředí, vytipujeme možné vstupní body a připravíme postup testování.
Provedení testu
Ověříme odolnost vašich systémů metodami etického hackingu podle předem domluvených pravidel.
Analýza výsledků
Vyhodnotíme nalezené slabiny, jejich závažnost i možné dopady.
Zprávy a doporučení
Předáme technickou i manažerskou zprávu s jasnými doporučeními pro další postup.
Zjistěte, jak odolná
je vaše firma vůči útokům
Řekneme vám, jaký typ testu je pro vaši situaci nejvhodnější a co přesně odhalí.
Napište nám
Odpovědi na vaše otázky
o penetračním testování
Penetrační test je řízený, předem dohodnutý a bezpečný proces. Probíhá s vaším vědomím a souhlasem, podle pevně daných pravidel tak, aby nedošlo k poškození dat ani systémů. Cílem je odhalit zranitelnosti a informovat vás o nich, nikoli je zneužít. Skutečný útočník tato pravidla nedodržuje.
Délka závisí na rozsahu testování. Základní test konkrétní části infrastruktury lze provést v řádu dní, komplexní penetrační testování celé organizace trvá zpravidla jeden až dva týdny. Přesný harmonogram vždy domluvíme předem, aby byl dopad na váš provoz minimální.
Testování probíhá podle pevně daných pravidel tak, aby nedošlo k poškození dat nebo informačního systému. Test lze naplánovat mimo pracovní dobu nebo v době nízké zátěže systémů. Vždy se domlouváme na podmínkách, které jsou pro vás nejméně zatěžující.
Penetrační testování je vhodné pro jakoukoli firmu, která zpracovává citlivá data nebo provozuje kritické IT systémy, bez ohledu na velikost. Zvláště relevantní je pro firmy, které jsou povinny splňovat bezpečnostní normy, nebo pro ty, kde by výpadek či únik dat způsobil vážné škody.
Testy provádíme ve shodě s normami ČSN ISO/IEC TR 13335 (Management bezpečnosti IT) a ČSN ISO/IEC 17799 (Soubor postupů pro řízení bezpečnosti informací). Tyto normy zajišťují, že testy probíhají metodicky správně a jejich výsledky mají odbornou váhu i pro interní a externí audity.