
Poradnik
Krótko i na temat o tym, co robimy i po co. Żebyście wiedzieli, za co płacicie, jeszcze przed pierwszą rozmową.
Artykuły

Czym jest pentest i czym różni się od skanera podatności
Skaner znajduje znane dziury według listy. Pentester myśli jak atakujący i składa drobiazgi w realne włamanie.
4 min czytania
Rodzaje pentestu: web, API, aplikacje mobilne, infrastruktura, chmura, ludzie
Każdy rodzaj sprawdza swoją warstwę. Razem dają obraz, osobno tylko fragment.
5 min czytania
Jak przygotować się do pentestu, żeby nie przepłacić
Pięć rzeczy, które robi się przed startem i które oszczędzają dni pracy.
3 min czytania
Co musi zawierać raport z pentestu
Jeśli raport rozumie tylko pentester, nie działa. Lista, według której można ocenić każdy raport.
3 min czytania
Jak przebiega wykrywanie podsłuchów
Co robimy w gabinecie, aucie czy mieszkaniu, jakich przyrządów używamy i dlaczego trwa to godzinami.
5 min czytania
Oznaki, że możecie być podsłuchiwani
Żadna z nich nie jest dowodem, ale dwie trzy razem to powód do kontroli.
3 min czytania
GrapheneOS: co to jest i komu naprawdę jest potrzebny
System operacyjny dla Pixela bez usług Google domyślnie. Nie dla każdego, ale dla niektórych jedyna opcja.
4 min czytania
Bezpieczna komunikacja: komunikatory, poczta, klucze sprzętowe
Trzy rzeczy, które zamykają większość realnych ryzyk dla człowieka, a nie dla serwera.
4 min czytania
ISO 27001 czy SOC 2: co wybrać
Oba są o tym, że zarządzacie bezpieczeństwem systemowo. Różnica w tym, komu to udowadniacie.
4 min czytania
NIS2 i DORA: kogo dotyczą i co robić
Dwie europejskie ramy, które zamieniają cyberbezpieczeństwo z zalecenia w obowiązek z odpowiedzialnością zarządu.
4 min czytaniaTerminy
Słowa, które usłyszycie od nas i od audytorów. Bez nich trudno czytać raporty.
- Pentest
- Test penetracyjny: kontrolowany atak na system za zgodą właściciela, by znaleźć drogi włamania, zanim znajdą je inni.
- Podatność
- Słabe miejsce w systemie, przez które można naruszyć poufność, integralność lub dostępność danych.
- Exploit
- Sposób lub kod wykorzystujący podatność do uzyskania wyniku: dostępu, danych, wykonania poleceń.
- CVSS
- Skala od 0 do 10 do oceny powagi podatności. Powyżej 9 oznacza krytyczną.
- OWASP
- Społeczność publikująca metodyki i listy najczęstszych podatności aplikacji webowych i mobilnych (Top 10, WSTG, MASVS).
- Red team
- Symulacja realnego ukierunkowanego ataku na firmę bez ostrzegania większości pracowników, by sprawdzić wykrywanie i reakcję.
- Inżynieria społeczna
- Atak na ludzi, a nie na technikę: phishing, telefony od „wsparcia”, prośba o przytrzymanie drzwi.
- Phishing
- Sfałszowany e-mail, strona lub wiadomość, która skłania do wpisania hasła lub otwarcia pliku.
- ISMS
- System zarządzania bezpieczeństwem informacji: polityki, role, ryzyka i zabezpieczenia wymagane przez ISO 27001.
- Analiza luk
- Porównanie stanu obecnego z wymaganiami normy lub regulatora. Wynik: lista luk i plan.
- vCISO
- Wirtualny dyrektor ds. bezpieczeństwa: zewnętrzny ekspert pełniący rolę CISO w niepełnym wymiarze, bez etatu.
- TSCM
- Techniczne przeciwdziałanie inwigilacji: poszukiwanie ukrytych mikrofonów, kamer, trackerów i nadajników.
- Urządzenie podsłuchowe
- Ukryty mikrofon, kamera, tracker GPS lub nadajnik zainstalowany bez wiedzy właściciela pomieszczenia lub auta.
- Detektor złącz nieliniowych
- Przyrząd znajdujący elektronikę półprzewodnikową nawet wyłączoną: pluskwy w ścianach, meblach, prezentach.
- Analizator widma
- Przyrząd pokazujący wszystkie transmisje radiowe w paśmie i pozwalający odróżnić legalne (Wi-Fi, komórkowe) od obcych.
- GrapheneOS
- Utwardzony system operacyjny dla Google Pixel bez wbudowanych usług Google, ze wzmocnioną izolacją aplikacji.
- Klucz sprzętowy
- Fizyczne urządzenie (FIDO2, na przykład YubiKey) do logowania do konta. Nie da się go przechwycić jak kodu SMS.
- Szyfrowanie end-to-end
- Wiadomość odszyfrowuje tylko odbiorca; serwer pośrednika widzi jedynie zaszyfrowane dane.
- Model zagrożeń
- Odpowiedź na pytanie: przed kim, co i jakim kosztem chronicie. Określa, które środki są potrzebne, a które zbędne.
- NDA
- Umowa o zachowaniu poufności. Podpisujemy przed rozpoczęciem jakichkolwiek prac.
Częste pytania
Ile kosztuje pentest?
Zależy od zakresu: liczby aplikacji, wielkości sieci, trybu dostępu. Mała aplikacja webowa i duża infrastruktura różnią się wielokrotnie. Po krótkiej rozmowie podajemy stałą cenę i termin; cen na stronie nie publikujemy, bo bez zakresu wprowadzają w błąd.
Czy nie zepsujecie nam czegoś podczas pentestu?
Pracujemy w uzgodnionych granicach i według zasad: bez DoS, bez niszczenia danych, działania destrukcyjne tylko w środowisku testowym i po odrębnej zgodzie. O ryzykownych krokach uprzedzamy z wyprzedzeniem.
Ile trwa praca?
Pentest jednej aplikacji: jeden do dwóch tygodni razem z raportem. Infrastruktura: dwa do czterech tygodni. Wykrywanie podsłuchów: od kilku godzin do dnia. Przygotowanie do ISO 27001: trzy do dziewięciu miesięcy zależnie od stanu wyjściowego.
Czy podpisujecie NDA?
Tak, przed rozpoczęciem jakichkolwiek prac. Możemy podpisać wasz szablon lub dać swój.
Czy można zgłosić się anonimowo?
Tak. Formularz ma tryb poufny: bez imienia i telefonu, tylko nick na Signalu lub Session. Przy kontroli podsłuchów umawiamy spotkanie bez świadków.
Czy pracujecie poza Ukrainą?
Tak, z klientami w UE zdalnie przy penteście i compliance, z dojazdem do kontroli pomieszczeń po uzgodnieniu.
Czy wydajecie certyfikat po penteście?
Wydajemy raport i pismo potwierdzające przeprowadzenie testu i ponownej weryfikacji. Certyfikat ISO 27001 wydaje wyłącznie akredytowana jednostka; my do niego przygotowujemy.
Co, jeśli znajdziecie podsłuch?
Nie dotykamy urządzenia do waszej decyzji: dokumentujemy, fotografujemy, sporządzamy protokół. Potem albo usunięcie, albo za radą prawników zaangażowanie organów ścigania z zachowaniem dowodów.
Napisz do nas
Wiadomość trafia prosto do naszego Telegrama. Na serwerze nic nie zostaje.
Telegram
