У вас є SOC, підписка на MDR, WAF і документ з політикою. Ми ті, хто скаже, що з цього справді зупиняє атаку.
Ніхто не довів, що він зупиняє атаку. Панель зелена, бо її ніхто не перевіряв.
Сорок знахідок середньої критичності. Жодна не показує, як атакуючий дістається ваших даних.
На два тижні пізніше дати, написаний ні для кого і не прочитаний ніким.
Безпека, зібрана за відгуками в інтернеті, — це не безпека. Це надія.
Саме на цей час ми плануємо гучну частину тесту. Якщо вам ніхто не подзвонив — це вже знахідка.
Файрволу шість років, і десь у районі правила 400 є allow-any. Майже завжди є.
Іноді це ми: репетируємо справжню атаку — ввічливо і з підписаним дозволом. Люди теж вхід, і ми перевіряємо його так само.
Ми проходимо повний шлях атаки — від першого входу до вашого продакшену — і показуємо, як один крок стає наступним. Не у всіх компаній є публічний репозиторій. Але люди, код і периметр є у кожної.
Список, відсортований за критичністю. Кожен пункт правдивий, жоден не пов'язаний з іншим.
Одна сторінка, де видно, як крок 1 стає кроком 5, і найдешевше місце, де ланцюг можна розірвати.
Один повний шлях атаки ззовні всередину.
Вебзастосунки і API, фіксований скоуп. Саме той звіт, який просить закупівля вашого клієнта.
Хмара, CI/CD і ланцюг постачання. IaC, секрети, артефакти, ланцюги ролей.
Валідація вашого SOC або MDR. 8–10 сценаріїв ATT&CK проти живого стека виявлення.
Квартальний ретест і постійний моніторинг поверхні атаки.
Практикум. Ваші інженери ламають навмисно вразливий застосунок, потім лагодять.
Кожна робота йде за публічними стандартами. Усі вони безкоштовні. Рідкісним є не знання про них, а дисципліна виконувати їх однаково щоразу.
Жоден пакет не йде з нашого боку, доки лист-дозвіл і правила залучення не підписані тим, хто має право підписувати.
Усе зібране знищується через тридцять днів після завершення робіт, включно з ретестом. Це зобов'язання в договорі.
Жоден звіт не потрапляє до вас без вичитки другим членом ядра.
Якщо звіт запізнюється, ви платите на десять відсотків менше. Цей пункт у договорі.
Тому ми ставимось до нього як до продукту, а не як до паперів після роботи.
Одна сторінка без жаргону. Наслідок кожної знахідки для бізнесу — мовою правління.
Накреслений ланцюг — від входу до цілі. Сторінка, на яку справді дивляться.
CVSS, доказ, кроки відтворення і виправлення з назвою конкретного файлу.
Те, що ми не змогли пройти. Цей розділ майже ніхто не пише, і це найшвидший відомий нам спосіб заслужити довіру.
Тридцять днів на виправлення. Потім перевіряємо і перевидаємо звіт чистим — для вашого аудитора.
Скоуп, методологія, таймлайн, обмеження, інструменти.
Чотири дні. Фіксована ціна. Один повний ланцюг ззовні всередину, описаний і для правління, і для інженерів.
Замовити Recon