
Довідник
Коротко і по суті про те, що ми робимо і чому. Щоб ви розуміли, за що платите, ще до першої розмови.
Статті

Що таке пентест і чим він відрізняється від сканера вразливостей
Сканер знаходить відомі дірки за списком. Пентестер думає, як атакуючий, і поєднує дрібниці в реальний злам.
4 хв читання
Види пентесту: веб, API, мобільні застосунки, інфраструктура, хмара, люди
Кожен тип перевіряє свій шар. Разом вони дають картину, окремо лише фрагмент.
5 хв читання
Як підготуватися до пентесту, щоб не переплатити
Пʼять речей, які роблять до старту і які економлять дні роботи.
3 хв читання
Що має бути у звіті пентесту
Якщо звіт розуміє лише пентестер, він не працює. Перелік, за яким можна оцінити будь-який звіт.
3 хв читання
Як проходить пошук прослуховування
Що ми робимо в кабінеті, авто чи квартирі, які прилади використовуємо і чому це триває годинами.
5 хв читання
Ознаки, що вас можуть слухати
Жодна з них не є доказом, але дві-три разом привід перевірити.
3 хв читання
GrapheneOS: що це і кому справді потрібно
Операційна система для Pixel без сервісів Google за замовчуванням. Не для всіх, але для декого єдиний варіант.
4 хв читання
Безпечні комунікації: месенджери, пошта, апаратні ключі
Три речі, які закривають більшість реальних ризиків для людини, а не для сервера.
4 хв читання
ISO 27001 чи SOC 2: що обрати
Обидва про те, що ви керуєте безпекою системно. Різниця в тому, кому ви це доводите.
4 хв читання
NIS2 і DORA: кого стосується і що робити
Дві європейські рамки, які перетворюють кібербезпеку з рекомендації на обовʼязок з відповідальністю керівництва.
4 хв читанняТерміни
Слова, які ви почуєте від нас і від аудиторів. Без них важко читати звіти.
- Пентест
- Тестування на проникнення: контрольована атака на систему з дозволу власника, щоб знайти шляхи зламу до того, як їх знайдуть інші.
- Вразливість
- Слабке місце в системі, через яке можна порушити конфіденційність, цілісність або доступність даних.
- Експлойт
- Спосіб або код, який використовує вразливість, щоб отримати результат: доступ, дані, виконання команд.
- CVSS
- Шкала від 0 до 10 для оцінки серйозності вразливості. Понад 9 означає критичну.
- OWASP
- Спільнота, що публікує методології і списки найпоширеніших вразливостей веб і мобільних застосунків (Top 10, WSTG, MASVS).
- Red team
- Імітація реальної цільової атаки на компанію без попередження більшості співробітників, щоб перевірити виявлення і реакцію.
- Соціальна інженерія
- Атака на людей, а не на техніку: фішинг, дзвінки від «служби підтримки», прохання притримати двері.
- Фішинг
- Підроблений лист, сайт або повідомлення, що змушує ввести пароль або відкрити файл.
- ISMS
- Система управління інформаційною безпекою: політики, ролі, ризики і контролі, які вимагає ISO 27001.
- Gap-аналіз
- Порівняння поточного стану з вимогами стандарту або регулятора. Результат: перелік розривів і план.
- vCISO
- Віртуальний директор з безпеки: зовнішній експерт, що виконує роль CISO частково зайнятий, без штатної посади.
- TSCM
- Технічний контроль засобів спостереження: пошук прихованих мікрофонів, камер, трекерів і передавачів.
- Закладний пристрій
- Прихований мікрофон, камера, GPS-трекер або передавач, встановлений без відома власника приміщення чи авто.
- Нелінійний локатор
- Прилад, що знаходить напівпровідникову електроніку навіть вимкнену: закладки в стінах, меблях, подарунках.
- Спектроаналізатор
- Прилад, який показує всі радіопередачі в діапазоні і дозволяє відрізнити штатні (Wi-Fi, мобільний) від сторонніх.
- GrapheneOS
- Захищена операційна система для Google Pixel без вбудованих сервісів Google, з посиленою ізоляцією застосунків.
- Апаратний ключ
- Фізичний пристрій (FIDO2, наприклад YubiKey) для входу в акаунт. Не перехоплюється, як SMS-код.
- Наскрізне шифрування
- Повідомлення розшифровує лише отримувач; сервер посередника бачить лише зашифровані дані.
- Модель загроз
- Відповідь на питання: від кого, що і якою ціною ви захищаєте. Визначає, які заходи потрібні, а які зайві.
- NDA
- Договір про нерозголошення. Підписуємо до початку будь-яких робіт.
Часті питання
Скільки коштує пентест?
Залежить від обсягу: кількості застосунків, розміру мережі, режиму доступу. Невеликий веб-застосунок і велика інфраструктура відрізняються в рази. Після короткої розмови даємо фіксовану ціну і строк; ціни на сайті не публікуємо, бо без обсягу вони вводять в оману.
Чи не зламаєте ви нам щось під час пентесту?
Працюємо за узгодженими межами і правилами: без DoS, без знищення даних, руйнівні дії лише на тестовому середовищі і після окремого дозволу. Про ризиковані кроки попереджаємо заздалегідь.
Скільки триває робота?
Пентест одного застосунку: один-два тижні разом зі звітом. Інфраструктура: два-чотири тижні. Пошук прослуховування: від кількох годин до дня. Підготовка до ISO 27001: три-дев’ять місяців залежно від стану.
Чи підписуєте ви NDA?
Так, до початку будь-яких робіт. Можемо підписати ваш шаблон або дати свій.
Чи можна звернутись анонімно?
Так. У формі є конфіденційний режим: без імені і телефону, лише нік у Signal або Session. Для перевірки на прослуховування домовляємось про зустріч без свідків.
Чи працюєте ви за межами України?
Так, з клієнтами в ЄС дистанційно для пентесту і compliance, з виїздом для перевірок приміщень за домовленістю.
Чи даєте ви сертифікат після пентесту?
Даємо звіт і лист-підтвердження про проведення тестування і повторної перевірки. Сертифікат ISO 27001 видає лише акредитований орган; ми готуємо до нього.
Що робити, якщо ви знайшли прослуховування?
Ми не чіпаємо пристрій до вашого рішення: фіксуємо, фотографуємо, складаємо протокол. Далі або вилучення, або, за порадою юристів, залучення правоохоронців зі збереженням доказів.
Написати нам
Повідомлення йде прямо в наш Telegram. На сервері нічого не лишається.
Telegram
