Sari la conținut

Ghid

Scurt și la obiect despre ce facem și de ce. Ca să știți pentru ce plătiți încă înainte de prima discuție.

Articole

Pentest și audit

Ce este un pentest și prin ce diferă de un scaner de vulnerabilități

Scanerul găsește găuri cunoscute după o listă. Pentesterul gândește ca un atacator și leagă detaliile într-o spargere reală.

4 min de citit
Pentest și audit

Tipuri de pentest: web, API, aplicații mobile, infrastructură, cloud, oameni

Fiecare tip verifică propriul strat. Împreună dau imaginea completă, separat doar un fragment.

5 min de citit
Pentest și audit

Cum vă pregătiți pentru un pentest ca să nu plătiți în plus

Cinci lucruri făcute înainte de start care economisesc zile de muncă.

3 min de citit
Pentest și audit

Ce trebuie să conțină raportul unui pentest

Dacă raportul îl înțelege doar pentesterul, nu funcționează. O listă după care puteți evalua orice raport.

3 min de citit
Interceptări

Cum decurge depistarea interceptărilor

Ce facem în birou, mașină sau locuință, ce aparate folosim și de ce durează ore.

5 min de citit
Interceptări

Semne că ați putea fi ascultat

Niciunul nu este o dovadă, dar două-trei împreună sunt motiv de verificare.

3 min de citit
Dispozitive și comunicare

GrapheneOS: ce este și cine are nevoie cu adevărat

Un sistem de operare pentru Pixel fără servicii Google în mod implicit. Nu pentru toată lumea, dar pentru unii singura opțiune.

4 min de citit
Dispozitive și comunicare

Comunicare sigură: mesagerie, e-mail, chei hardware

Trei lucruri care acoperă majoritatea riscurilor reale pentru o persoană, nu pentru un server.

4 min de citit
Conformitate

ISO 27001 sau SOC 2: ce să alegeți

Ambele arată că gestionați securitatea sistematic. Diferența este cui îi dovediți.

4 min de citit
Conformitate

NIS2 și DORA: pe cine vizează și ce este de făcut

Două cadre europene care transformă securitatea cibernetică din recomandare în obligație cu răspunderea conducerii.

4 min de citit

Termeni

Cuvinte pe care le veți auzi de la noi și de la auditori. Fără ele rapoartele se citesc greu.

Pentest
Test de penetrare: atac controlat asupra unui sistem cu permisiunea proprietarului, pentru a găsi căile de intrare înaintea altora.
Vulnerabilitate
Punct slab al unui sistem prin care pot fi încălcate confidențialitatea, integritatea sau disponibilitatea datelor.
Exploit
Metodă sau cod care folosește o vulnerabilitate pentru a obține un rezultat: acces, date, executare de comenzi.
CVSS
Scară de la 0 la 10 pentru evaluarea gravității unei vulnerabilități. Peste 9 înseamnă critică.
OWASP
Comunitate care publică metodologii și liste ale celor mai frecvente vulnerabilități ale aplicațiilor web și mobile (Top 10, WSTG, MASVS).
Red team
Simularea unui atac real, direcționat, asupra companiei, fără avertizarea majorității angajaților, pentru a testa detectarea și reacția.
Inginerie socială
Atac asupra oamenilor, nu asupra tehnologiei: phishing, apeluri de la „suport”, rugămintea de a ține ușa.
Phishing
E-mail, site sau mesaj falsificat care vă determină să introduceți o parolă sau să deschideți un fișier.
ISMS
Sistem de management al securității informației: politicile, rolurile, riscurile și controalele cerute de ISO 27001.
Analiza decalajelor
Compararea stării actuale cu cerințele unui standard sau ale unui regulator. Rezultat: lista decalajelor și un plan.
vCISO
Director de securitate virtual: expert extern care îndeplinește rolul de CISO cu normă parțială, fără post în organigramă.
TSCM
Contramăsuri tehnice de supraveghere: căutarea microfoanelor, camerelor, trackerelor și emițătoarelor ascunse.
Dispozitiv plantat
Microfon, cameră, tracker GPS sau emițător ascuns, instalat fără știrea proprietarului spațiului sau mașinii.
Detector de joncțiuni neliniare
Aparat care găsește electronica semiconductoare chiar oprită: dispozitive în pereți, mobilier, cadouri.
Analizor de spectru
Aparat care arată toate transmisiile radio dintr-o bandă și permite deosebirea celor legitime (Wi-Fi, mobil) de cele străine.
GrapheneOS
Sistem de operare securizat pentru Google Pixel, fără servicii Google integrate, cu izolare întărită a aplicațiilor.
Cheie hardware
Dispozitiv fizic (FIDO2, de exemplu YubiKey) pentru autentificare. Nu poate fi interceptat ca un cod SMS.
Criptare end-to-end
Mesajul este decriptat doar de destinatar; serverul intermediar vede doar date criptate.
Model de amenințări
Răspunsul la întrebarea: de cine, ce și cu ce cost protejați. Definește ce măsuri sunt necesare și care sunt de prisos.
NDA
Acord de confidențialitate. Îl semnăm înainte de începerea oricăror lucrări.

Întrebări frecvente

Cât costă un pentest?

Depinde de scop: numărul de aplicații, dimensiunea rețelei, modul de acces. O aplicație web mică și o infrastructură mare diferă de câteva ori. După o discuție scurtă dăm un preț fix și un termen; nu publicăm prețuri pe site, pentru că fără scop induc în eroare.

Nu ne stricați ceva în timpul pentestului?

Lucrăm în limitele și regulile convenite: fără DoS, fără distrugere de date, acțiuni distructive doar în mediul de test și cu permisiune separată. Anunțăm din timp pașii riscanți.

Cât durează lucrarea?

Pentestul unei aplicații: una-două săptămâni cu raport. Infrastructură: două-patru săptămâni. Depistarea interceptărilor: de la câteva ore la o zi. Pregătirea pentru ISO 27001: trei-nouă luni, în funcție de punctul de plecare.

Semnați un NDA?

Da, înainte de începerea oricăror lucrări. Putem semna șablonul dvs. sau îl oferim pe al nostru.

Pot să vă contactez anonim?

Da. Formularul are un mod confidențial: fără nume și telefon, doar un alias de Signal sau Session. Pentru depistarea interceptărilor stabilim o întâlnire fără martori.

Lucrați și în afara Ucrainei?

Da, cu clienți din UE la distanță pentru pentest și conformitate, cu deplasare pentru verificarea spațiilor, prin acord.

Eliberați un certificat după pentest?

Eliberăm un raport și o scrisoare de confirmare a testării și a reverificării. Certificatul ISO 27001 este emis doar de un organism acreditat; noi vă pregătim pentru el.

Ce se întâmplă dacă găsiți un dispozitiv de interceptare?

Nu atingem dispozitivul până la decizia dvs.: îl documentăm, îl fotografiem, întocmim un proces-verbal. Apoi fie îndepărtare, fie, la sfatul avocaților, implicarea autorităților cu păstrarea probelor.

Scrieți-ne

Mesajul ajunge direct în Telegramul nostru. Pe server nu rămâne nimic.

Telegram

De ce aveți nevoie

Trimițând formularul, sunteți de acord să vă contactăm prin modalitatea indicată.