До змісту

Довідник

Коротко і по суті про те, що ми робимо і чому. Щоб ви розуміли, за що платите, ще до першої розмови.

Статті

Пентест і аудит

Що таке пентест і чим він відрізняється від сканера вразливостей

Сканер знаходить відомі дірки за списком. Пентестер думає, як атакуючий, і поєднує дрібниці в реальний злам.

4 хв читання
Пентест і аудит

Види пентесту: веб, API, мобільні застосунки, інфраструктура, хмара, люди

Кожен тип перевіряє свій шар. Разом вони дають картину, окремо лише фрагмент.

5 хв читання
Пентест і аудит

Як підготуватися до пентесту, щоб не переплатити

Пʼять речей, які роблять до старту і які економлять дні роботи.

3 хв читання
Пентест і аудит

Що має бути у звіті пентесту

Якщо звіт розуміє лише пентестер, він не працює. Перелік, за яким можна оцінити будь-який звіт.

3 хв читання
Прослуховування

Як проходить пошук прослуховування

Що ми робимо в кабінеті, авто чи квартирі, які прилади використовуємо і чому це триває годинами.

5 хв читання
Прослуховування

Ознаки, що вас можуть слухати

Жодна з них не є доказом, але дві-три разом привід перевірити.

3 хв читання
Пристрої і звʼязок

GrapheneOS: що це і кому справді потрібно

Операційна система для Pixel без сервісів Google за замовчуванням. Не для всіх, але для декого єдиний варіант.

4 хв читання
Пристрої і звʼязок

Безпечні комунікації: месенджери, пошта, апаратні ключі

Три речі, які закривають більшість реальних ризиків для людини, а не для сервера.

4 хв читання
Compliance

ISO 27001 чи SOC 2: що обрати

Обидва про те, що ви керуєте безпекою системно. Різниця в тому, кому ви це доводите.

4 хв читання
Compliance

NIS2 і DORA: кого стосується і що робити

Дві європейські рамки, які перетворюють кібербезпеку з рекомендації на обовʼязок з відповідальністю керівництва.

4 хв читання

Терміни

Слова, які ви почуєте від нас і від аудиторів. Без них важко читати звіти.

Пентест
Тестування на проникнення: контрольована атака на систему з дозволу власника, щоб знайти шляхи зламу до того, як їх знайдуть інші.
Вразливість
Слабке місце в системі, через яке можна порушити конфіденційність, цілісність або доступність даних.
Експлойт
Спосіб або код, який використовує вразливість, щоб отримати результат: доступ, дані, виконання команд.
CVSS
Шкала від 0 до 10 для оцінки серйозності вразливості. Понад 9 означає критичну.
OWASP
Спільнота, що публікує методології і списки найпоширеніших вразливостей веб і мобільних застосунків (Top 10, WSTG, MASVS).
Red team
Імітація реальної цільової атаки на компанію без попередження більшості співробітників, щоб перевірити виявлення і реакцію.
Соціальна інженерія
Атака на людей, а не на техніку: фішинг, дзвінки від «служби підтримки», прохання притримати двері.
Фішинг
Підроблений лист, сайт або повідомлення, що змушує ввести пароль або відкрити файл.
ISMS
Система управління інформаційною безпекою: політики, ролі, ризики і контролі, які вимагає ISO 27001.
Gap-аналіз
Порівняння поточного стану з вимогами стандарту або регулятора. Результат: перелік розривів і план.
vCISO
Віртуальний директор з безпеки: зовнішній експерт, що виконує роль CISO частково зайнятий, без штатної посади.
TSCM
Технічний контроль засобів спостереження: пошук прихованих мікрофонів, камер, трекерів і передавачів.
Закладний пристрій
Прихований мікрофон, камера, GPS-трекер або передавач, встановлений без відома власника приміщення чи авто.
Нелінійний локатор
Прилад, що знаходить напівпровідникову електроніку навіть вимкнену: закладки в стінах, меблях, подарунках.
Спектроаналізатор
Прилад, який показує всі радіопередачі в діапазоні і дозволяє відрізнити штатні (Wi-Fi, мобільний) від сторонніх.
GrapheneOS
Захищена операційна система для Google Pixel без вбудованих сервісів Google, з посиленою ізоляцією застосунків.
Апаратний ключ
Фізичний пристрій (FIDO2, наприклад YubiKey) для входу в акаунт. Не перехоплюється, як SMS-код.
Наскрізне шифрування
Повідомлення розшифровує лише отримувач; сервер посередника бачить лише зашифровані дані.
Модель загроз
Відповідь на питання: від кого, що і якою ціною ви захищаєте. Визначає, які заходи потрібні, а які зайві.
NDA
Договір про нерозголошення. Підписуємо до початку будь-яких робіт.

Часті питання

Скільки коштує пентест?

Залежить від обсягу: кількості застосунків, розміру мережі, режиму доступу. Невеликий веб-застосунок і велика інфраструктура відрізняються в рази. Після короткої розмови даємо фіксовану ціну і строк; ціни на сайті не публікуємо, бо без обсягу вони вводять в оману.

Чи не зламаєте ви нам щось під час пентесту?

Працюємо за узгодженими межами і правилами: без DoS, без знищення даних, руйнівні дії лише на тестовому середовищі і після окремого дозволу. Про ризиковані кроки попереджаємо заздалегідь.

Скільки триває робота?

Пентест одного застосунку: один-два тижні разом зі звітом. Інфраструктура: два-чотири тижні. Пошук прослуховування: від кількох годин до дня. Підготовка до ISO 27001: три-дев’ять місяців залежно від стану.

Чи підписуєте ви NDA?

Так, до початку будь-яких робіт. Можемо підписати ваш шаблон або дати свій.

Чи можна звернутись анонімно?

Так. У формі є конфіденційний режим: без імені і телефону, лише нік у Signal або Session. Для перевірки на прослуховування домовляємось про зустріч без свідків.

Чи працюєте ви за межами України?

Так, з клієнтами в ЄС дистанційно для пентесту і compliance, з виїздом для перевірок приміщень за домовленістю.

Чи даєте ви сертифікат після пентесту?

Даємо звіт і лист-підтвердження про проведення тестування і повторної перевірки. Сертифікат ISO 27001 видає лише акредитований орган; ми готуємо до нього.

Що робити, якщо ви знайшли прослуховування?

Ми не чіпаємо пристрій до вашого рішення: фіксуємо, фотографуємо, складаємо протокол. Далі або вилучення, або, за порадою юристів, залучення правоохоронців зі збереженням доказів.

Написати нам

Повідомлення йде прямо в наш Telegram. На сервері нічого не лишається.

Telegram

Що потрібно

Надсилаючи форму, ви погоджуєтесь, що ми звʼяжемося з вами вказаним способом.