
Ghid
Scurt și la obiect despre ce facem și de ce. Ca să știți pentru ce plătiți încă înainte de prima discuție.
Articole

Ce este un pentest și prin ce diferă de un scaner de vulnerabilități
Scanerul găsește găuri cunoscute după o listă. Pentesterul gândește ca un atacator și leagă detaliile într-o spargere reală.
4 min de citit
Tipuri de pentest: web, API, aplicații mobile, infrastructură, cloud, oameni
Fiecare tip verifică propriul strat. Împreună dau imaginea completă, separat doar un fragment.
5 min de citit
Cum vă pregătiți pentru un pentest ca să nu plătiți în plus
Cinci lucruri făcute înainte de start care economisesc zile de muncă.
3 min de citit
Ce trebuie să conțină raportul unui pentest
Dacă raportul îl înțelege doar pentesterul, nu funcționează. O listă după care puteți evalua orice raport.
3 min de citit
Cum decurge depistarea interceptărilor
Ce facem în birou, mașină sau locuință, ce aparate folosim și de ce durează ore.
5 min de citit
Semne că ați putea fi ascultat
Niciunul nu este o dovadă, dar două-trei împreună sunt motiv de verificare.
3 min de citit
GrapheneOS: ce este și cine are nevoie cu adevărat
Un sistem de operare pentru Pixel fără servicii Google în mod implicit. Nu pentru toată lumea, dar pentru unii singura opțiune.
4 min de citit
Comunicare sigură: mesagerie, e-mail, chei hardware
Trei lucruri care acoperă majoritatea riscurilor reale pentru o persoană, nu pentru un server.
4 min de citit
ISO 27001 sau SOC 2: ce să alegeți
Ambele arată că gestionați securitatea sistematic. Diferența este cui îi dovediți.
4 min de citit
NIS2 și DORA: pe cine vizează și ce este de făcut
Două cadre europene care transformă securitatea cibernetică din recomandare în obligație cu răspunderea conducerii.
4 min de cititTermeni
Cuvinte pe care le veți auzi de la noi și de la auditori. Fără ele rapoartele se citesc greu.
- Pentest
- Test de penetrare: atac controlat asupra unui sistem cu permisiunea proprietarului, pentru a găsi căile de intrare înaintea altora.
- Vulnerabilitate
- Punct slab al unui sistem prin care pot fi încălcate confidențialitatea, integritatea sau disponibilitatea datelor.
- Exploit
- Metodă sau cod care folosește o vulnerabilitate pentru a obține un rezultat: acces, date, executare de comenzi.
- CVSS
- Scară de la 0 la 10 pentru evaluarea gravității unei vulnerabilități. Peste 9 înseamnă critică.
- OWASP
- Comunitate care publică metodologii și liste ale celor mai frecvente vulnerabilități ale aplicațiilor web și mobile (Top 10, WSTG, MASVS).
- Red team
- Simularea unui atac real, direcționat, asupra companiei, fără avertizarea majorității angajaților, pentru a testa detectarea și reacția.
- Inginerie socială
- Atac asupra oamenilor, nu asupra tehnologiei: phishing, apeluri de la „suport”, rugămintea de a ține ușa.
- Phishing
- E-mail, site sau mesaj falsificat care vă determină să introduceți o parolă sau să deschideți un fișier.
- ISMS
- Sistem de management al securității informației: politicile, rolurile, riscurile și controalele cerute de ISO 27001.
- Analiza decalajelor
- Compararea stării actuale cu cerințele unui standard sau ale unui regulator. Rezultat: lista decalajelor și un plan.
- vCISO
- Director de securitate virtual: expert extern care îndeplinește rolul de CISO cu normă parțială, fără post în organigramă.
- TSCM
- Contramăsuri tehnice de supraveghere: căutarea microfoanelor, camerelor, trackerelor și emițătoarelor ascunse.
- Dispozitiv plantat
- Microfon, cameră, tracker GPS sau emițător ascuns, instalat fără știrea proprietarului spațiului sau mașinii.
- Detector de joncțiuni neliniare
- Aparat care găsește electronica semiconductoare chiar oprită: dispozitive în pereți, mobilier, cadouri.
- Analizor de spectru
- Aparat care arată toate transmisiile radio dintr-o bandă și permite deosebirea celor legitime (Wi-Fi, mobil) de cele străine.
- GrapheneOS
- Sistem de operare securizat pentru Google Pixel, fără servicii Google integrate, cu izolare întărită a aplicațiilor.
- Cheie hardware
- Dispozitiv fizic (FIDO2, de exemplu YubiKey) pentru autentificare. Nu poate fi interceptat ca un cod SMS.
- Criptare end-to-end
- Mesajul este decriptat doar de destinatar; serverul intermediar vede doar date criptate.
- Model de amenințări
- Răspunsul la întrebarea: de cine, ce și cu ce cost protejați. Definește ce măsuri sunt necesare și care sunt de prisos.
- NDA
- Acord de confidențialitate. Îl semnăm înainte de începerea oricăror lucrări.
Întrebări frecvente
Cât costă un pentest?
Depinde de scop: numărul de aplicații, dimensiunea rețelei, modul de acces. O aplicație web mică și o infrastructură mare diferă de câteva ori. După o discuție scurtă dăm un preț fix și un termen; nu publicăm prețuri pe site, pentru că fără scop induc în eroare.
Nu ne stricați ceva în timpul pentestului?
Lucrăm în limitele și regulile convenite: fără DoS, fără distrugere de date, acțiuni distructive doar în mediul de test și cu permisiune separată. Anunțăm din timp pașii riscanți.
Cât durează lucrarea?
Pentestul unei aplicații: una-două săptămâni cu raport. Infrastructură: două-patru săptămâni. Depistarea interceptărilor: de la câteva ore la o zi. Pregătirea pentru ISO 27001: trei-nouă luni, în funcție de punctul de plecare.
Semnați un NDA?
Da, înainte de începerea oricăror lucrări. Putem semna șablonul dvs. sau îl oferim pe al nostru.
Pot să vă contactez anonim?
Da. Formularul are un mod confidențial: fără nume și telefon, doar un alias de Signal sau Session. Pentru depistarea interceptărilor stabilim o întâlnire fără martori.
Lucrați și în afara Ucrainei?
Da, cu clienți din UE la distanță pentru pentest și conformitate, cu deplasare pentru verificarea spațiilor, prin acord.
Eliberați un certificat după pentest?
Eliberăm un raport și o scrisoare de confirmare a testării și a reverificării. Certificatul ISO 27001 este emis doar de un organism acreditat; noi vă pregătim pentru el.
Ce se întâmplă dacă găsiți un dispozitiv de interceptare?
Nu atingem dispozitivul până la decizia dvs.: îl documentăm, îl fotografiem, întocmim un proces-verbal. Apoi fie îndepărtare, fie, la sfatul avocaților, implicarea autorităților cu păstrarea probelor.
Scrieți-ne
Mesajul ajunge direct în Telegramul nostru. Pe server nu rămâne nimic.
Telegram
