Przejdź do treści

Poradnik

Krótko i na temat o tym, co robimy i po co. Żebyście wiedzieli, za co płacicie, jeszcze przed pierwszą rozmową.

Artykuły

Pentest i audyt

Czym jest pentest i czym różni się od skanera podatności

Skaner znajduje znane dziury według listy. Pentester myśli jak atakujący i składa drobiazgi w realne włamanie.

4 min czytania
Pentest i audyt

Rodzaje pentestu: web, API, aplikacje mobilne, infrastruktura, chmura, ludzie

Każdy rodzaj sprawdza swoją warstwę. Razem dają obraz, osobno tylko fragment.

5 min czytania
Pentest i audyt

Jak przygotować się do pentestu, żeby nie przepłacić

Pięć rzeczy, które robi się przed startem i które oszczędzają dni pracy.

3 min czytania
Pentest i audyt

Co musi zawierać raport z pentestu

Jeśli raport rozumie tylko pentester, nie działa. Lista, według której można ocenić każdy raport.

3 min czytania
Podsłuchy

Jak przebiega wykrywanie podsłuchów

Co robimy w gabinecie, aucie czy mieszkaniu, jakich przyrządów używamy i dlaczego trwa to godzinami.

5 min czytania
Podsłuchy

Oznaki, że możecie być podsłuchiwani

Żadna z nich nie jest dowodem, ale dwie trzy razem to powód do kontroli.

3 min czytania
Urządzenia i komunikacja

GrapheneOS: co to jest i komu naprawdę jest potrzebny

System operacyjny dla Pixela bez usług Google domyślnie. Nie dla każdego, ale dla niektórych jedyna opcja.

4 min czytania
Urządzenia i komunikacja

Bezpieczna komunikacja: komunikatory, poczta, klucze sprzętowe

Trzy rzeczy, które zamykają większość realnych ryzyk dla człowieka, a nie dla serwera.

4 min czytania
Compliance

ISO 27001 czy SOC 2: co wybrać

Oba są o tym, że zarządzacie bezpieczeństwem systemowo. Różnica w tym, komu to udowadniacie.

4 min czytania
Compliance

NIS2 i DORA: kogo dotyczą i co robić

Dwie europejskie ramy, które zamieniają cyberbezpieczeństwo z zalecenia w obowiązek z odpowiedzialnością zarządu.

4 min czytania

Terminy

Słowa, które usłyszycie od nas i od audytorów. Bez nich trudno czytać raporty.

Pentest
Test penetracyjny: kontrolowany atak na system za zgodą właściciela, by znaleźć drogi włamania, zanim znajdą je inni.
Podatność
Słabe miejsce w systemie, przez które można naruszyć poufność, integralność lub dostępność danych.
Exploit
Sposób lub kod wykorzystujący podatność do uzyskania wyniku: dostępu, danych, wykonania poleceń.
CVSS
Skala od 0 do 10 do oceny powagi podatności. Powyżej 9 oznacza krytyczną.
OWASP
Społeczność publikująca metodyki i listy najczęstszych podatności aplikacji webowych i mobilnych (Top 10, WSTG, MASVS).
Red team
Symulacja realnego ukierunkowanego ataku na firmę bez ostrzegania większości pracowników, by sprawdzić wykrywanie i reakcję.
Inżynieria społeczna
Atak na ludzi, a nie na technikę: phishing, telefony od „wsparcia”, prośba o przytrzymanie drzwi.
Phishing
Sfałszowany e-mail, strona lub wiadomość, która skłania do wpisania hasła lub otwarcia pliku.
ISMS
System zarządzania bezpieczeństwem informacji: polityki, role, ryzyka i zabezpieczenia wymagane przez ISO 27001.
Analiza luk
Porównanie stanu obecnego z wymaganiami normy lub regulatora. Wynik: lista luk i plan.
vCISO
Wirtualny dyrektor ds. bezpieczeństwa: zewnętrzny ekspert pełniący rolę CISO w niepełnym wymiarze, bez etatu.
TSCM
Techniczne przeciwdziałanie inwigilacji: poszukiwanie ukrytych mikrofonów, kamer, trackerów i nadajników.
Urządzenie podsłuchowe
Ukryty mikrofon, kamera, tracker GPS lub nadajnik zainstalowany bez wiedzy właściciela pomieszczenia lub auta.
Detektor złącz nieliniowych
Przyrząd znajdujący elektronikę półprzewodnikową nawet wyłączoną: pluskwy w ścianach, meblach, prezentach.
Analizator widma
Przyrząd pokazujący wszystkie transmisje radiowe w paśmie i pozwalający odróżnić legalne (Wi-Fi, komórkowe) od obcych.
GrapheneOS
Utwardzony system operacyjny dla Google Pixel bez wbudowanych usług Google, ze wzmocnioną izolacją aplikacji.
Klucz sprzętowy
Fizyczne urządzenie (FIDO2, na przykład YubiKey) do logowania do konta. Nie da się go przechwycić jak kodu SMS.
Szyfrowanie end-to-end
Wiadomość odszyfrowuje tylko odbiorca; serwer pośrednika widzi jedynie zaszyfrowane dane.
Model zagrożeń
Odpowiedź na pytanie: przed kim, co i jakim kosztem chronicie. Określa, które środki są potrzebne, a które zbędne.
NDA
Umowa o zachowaniu poufności. Podpisujemy przed rozpoczęciem jakichkolwiek prac.

Częste pytania

Ile kosztuje pentest?

Zależy od zakresu: liczby aplikacji, wielkości sieci, trybu dostępu. Mała aplikacja webowa i duża infrastruktura różnią się wielokrotnie. Po krótkiej rozmowie podajemy stałą cenę i termin; cen na stronie nie publikujemy, bo bez zakresu wprowadzają w błąd.

Czy nie zepsujecie nam czegoś podczas pentestu?

Pracujemy w uzgodnionych granicach i według zasad: bez DoS, bez niszczenia danych, działania destrukcyjne tylko w środowisku testowym i po odrębnej zgodzie. O ryzykownych krokach uprzedzamy z wyprzedzeniem.

Ile trwa praca?

Pentest jednej aplikacji: jeden do dwóch tygodni razem z raportem. Infrastruktura: dwa do czterech tygodni. Wykrywanie podsłuchów: od kilku godzin do dnia. Przygotowanie do ISO 27001: trzy do dziewięciu miesięcy zależnie od stanu wyjściowego.

Czy podpisujecie NDA?

Tak, przed rozpoczęciem jakichkolwiek prac. Możemy podpisać wasz szablon lub dać swój.

Czy można zgłosić się anonimowo?

Tak. Formularz ma tryb poufny: bez imienia i telefonu, tylko nick na Signalu lub Session. Przy kontroli podsłuchów umawiamy spotkanie bez świadków.

Czy pracujecie poza Ukrainą?

Tak, z klientami w UE zdalnie przy penteście i compliance, z dojazdem do kontroli pomieszczeń po uzgodnieniu.

Czy wydajecie certyfikat po penteście?

Wydajemy raport i pismo potwierdzające przeprowadzenie testu i ponownej weryfikacji. Certyfikat ISO 27001 wydaje wyłącznie akredytowana jednostka; my do niego przygotowujemy.

Co, jeśli znajdziecie podsłuch?

Nie dotykamy urządzenia do waszej decyzji: dokumentujemy, fotografujemy, sporządzamy protokół. Potem albo usunięcie, albo za radą prawników zaangażowanie organów ścigania z zachowaniem dowodów.

Napisz do nas

Wiadomość trafia prosto do naszego Telegrama. Na serwerze nic nie zostaje.

Telegram

Czego potrzebujesz

Wysyłając formularz, zgadzasz się, że skontaktujemy się z tobą wskazanym sposobem.