Penetration Testing
Симулираме реални кибератаки срещу вашата инфраструктура, приложения и услуги, за да установим къде се крият рисковете и как да бъдат отстранени, преди да доведат до инцидент.
Намерете рисковете, преди да станат инциденти
Симулираме реална атака срещу вашата инфраструктура и приложения — и ви даваме ясен план какво да поправите.
4
Типа тест
Външна инфраструктура, вътрешна инфраструктура, уеб приложения и API, оценка на уязвимости.
3
Нива на оценка
Технически анализ, оценка на риска и препоръки за подобрение.
1
План за действие
Получавате ясен доклад с приоритети и практически мерки за подобрение.
Как работим
Пет ясни стъпки — от разузнаване до доклад с приоритети.
01
Plan
Съвместно определяме системите, целите, правилата за изпълнение и допустимите сценарии на теста.
02
Analyze
Събираме информация, картографираме инфраструктурата и идентифицираме потенциалните точки за атака.
03
Exploit
В контролиран режим проверяваме дали откритите слабости могат реално да бъдат използвани.
04
Impact
Измерваме до какви системи, данни и привилегии може да достигне нападателят.
05
Report
Получавате технически и управленски доклад с приоритети, доказателства и конкретен план за корекции.
Видове тестове
01 // EXTERNAL
External pentest
Атакуваме публичните ви активи — портали, VPN, mail, DNS — както би го направил външен нападател.
02 // INTERNAL
Internal pentest
Симулираме компрометиран служител и измерваме докъде стига нападател в LAN-а ви.
03 // WEBAPP
Web & API
OWASP тест на уеб приложения и API — SQLi, IDOR, auth bypass, business logic.
04 // VULN
Vulnerability assessment
Сканиране и ръчна валидация — приоритизирани находки, без false positives.
Кога да тествате?
На всеки 6–12 месеца — и винаги когато настъпи едно от тези събития:
Нова инфраструктура
Нови сървъри, мрежи или платформи в продукция.
Промени в сигурността
Смяна на firewall, IdP, SIEM или EDR.
Надстройки
Ъпгрейд на ОС, приложения или ключови библиотеки.
След инцидент
Валидирате, че root cause е затворена.
// 03
Често задавани въпроси
-
Какво е penetration testing (pentest)?
Пентестът е контролирана симулация на реална атака от етичен хакер, която открива уязвимости в системите, мрежите и приложенията ви — преди да го направят злонамерени актьори. Изпълнява се по методологии OWASP, PTES и NIST SP 800-115.
-
Каква е разликата между pentest и vulnerability scan?
Vulnerability scan е автоматизирано сканиране, което изброява известни CVE. Pentest е ръчно експлоатиране от експерт — потвърждава кои уязвимости реално могат да бъдат използвани, верижи ги и доказва бизнес импакт.
-
Колко често трябва да правя pentest?
Минимум веднъж годишно и след всяка значителна промяна (нова версия, миграция, ново приложение). Изискване е за PCI DSS, SOC 2, ISO 27001 и препоръчано от GDPR Art. 32 и NIS2.
-
Black-box, grey-box или white-box тест?
Black-box — без предварителна информация (симулира външен нападател). Grey-box — с потребителски акаунт (симулира недоволен служител или компрометиран user). White-box — с пълен достъп и код. Препоръчваме grey-box като най-ефективно съотношение цена/покритие.
-
Какво получавам след pentest?
Executive summary, технически доклад с CVSS оценки, proof-of-concept за всяка уязвимост, видео записи на експлойтите, конкретни препоръки за корекция, retest след поправките и сертификат за демонстрация пред клиенти и одитори.
Запазете среща
Говорете с експерт още днес и получете персонализирана оценка на риска.
