
Perimeter
Digitálny, fyzický, osobný.
Pentesty a compliance pre firmu, vyhľadávanie odpočúvania a zabezpečené zariadenia pre ľudí, na ktorých sa oplatí útočiť.
Štyri oblasti, jedna zodpovednosť
Namiesto troch dodávateľov, ktorí si problém prehadzujú medzi sebou.

Pentest a audit
Riadený útok na vaše systémy podľa OWASP a PTES so správou, ktorej rozumie vývojár aj riaditeľ.
- Web a API
- Mobilné aplikácie
- Infraštruktúra a cloud
- Sociálne inžinierstvo
- Audit kódu

Compliance a poradenstvo
Príprava na certifikáciu a politiky, ktoré fungujú, namiesto toho, aby ležali v šanóne.
- ISO 27001
- SOC 2
- GDPR, NIS2, DORA
- vCISO
- Školenie zamestnancov

Vyhľadávanie odpočúvania
Prístrojová kontrola priestorov, áut a techniky na odpočúvacie zariadenia a skryté kamery.
- Kancelária a zasadačka
- Automobil
- Bývanie
- Technika a darčeky

Ochrana zariadení
Telefón a notebook nastavené podľa vášho modelu hrozieb a komunikácia, ktorú nečíta tretia strana.
- GrapheneOS
- Nastavenie telefónu
- Notebook
- Messengery a e-mail
- Hardvérové kľúče

Jeden perimeter, štyri oblasti
Každá čiara v schéme je u bežných dodávateľov samostatný tím. U nás je to jedna zodpovednosť.
- Pentest a audit
- Compliance a poradenstvo
- Vyhľadávanie odpočúvania
- Ochrana zariadení
Metodiky, podľa ktorých pracujeme
Žiadne „autorské metódy“, len otvorené štandardy, ktoré pozná váš audítor aj váš vývojár.
- OWASP WSTG
- OWASP API Top 10
- OWASP MASVS
- PTES
- NIST SP 800-115
- ISO 27001
- SOC 2
- NIS2
- DORA
- GDPR
Ako prebieha práca
01Rozhovor
Zistíme, čo presne chránime a pred kým. Bez dotazníkov na štyridsať otázok.
02Rozsah a zmluva
Stanovíme hranice testu, termíny a formát správy. Podpíšeme NDA.
03Práca
Testujeme a dokumentujeme každý nález s dôkazom a úrovňou rizika.
04Správa a nápravy
Vysvetlíme, čo opraviť ako prvé. Po opravách znova overíme.
Pre koho tu sme
Šesť typických situácií, s ktorými k nám ľudia prichádzajú. Ak spoznávate tú svoju, ďalším krokom je krátky rozhovor.

Manažéri a majitelia
Rokovania, ktoré nesmú uniknúť, a telefón, ktorý nesmie nikto čítať.

Advokáti
Advokátske tajomstvo v kancelárii, v aute a na zariadeniach, ktoré môžu byť zaistené.

Novinári
Ochrana zdrojov: komunikácia, zariadenia, kontrola priestorov pred citlivými rozhovormi.

Fintech a banky
Pentest pred vydaním, DORA a NIS2, správa pre regulátora a partnerov.

E-commerce a trhoviská
Ochrana platobného toku, osobných údajov zákazníkov a partnerských API.

SaaS a produktové tímy
Pentest aplikácie a API, SOC 2 pre zákazníkov z USA, bezpečný vývojový cyklus.
Skener alebo pentest
Skener je užitočný, ale nie je to previerka bezpečnosti. V tom je rozdiel.
| Skener zraniteľností | Pentest | |
|---|---|---|
| Čo nájde | Známe zraniteľnosti z databázy | Skutočné scenáre prieniku vrátane logiky |
| Falošné poplachy | Stovky, triedite ich vy | Každý nález overený ručne |
| Reťazce útokov | Nevidí | Skladá drobné nálezy do kritického |
| Správa | Technický zoznam | Pre riaditeľa, vývojára aj audítora |
| Opakované overenie | Ten istý sken | Potvrdenie, že je opravené |
Ako pracujeme

Bez strašenia
Nepredávame strach. Hovoríme, ktoré riziko je skutočné a kde môžete ušetriť.

NDA pred prvým slovom
Dohodu o mlčanlivosti podpisujeme pred akýmikoľvek detailmi. Vaša alebo naša šablóna.

Správa, ktorú ľudia čítajú
Jedna strana pre vedenie, kroky pre vývojára, dôkazy pre audítora.

Opakované overenie v cene
Po opravách testujeme znova a potvrdzujeme, že je zatvorené.

- Bez databázy
- Web je statický. Nie je čo prelomiť: žiadna administrácia, žiadne relácie, žiadne heslá.
- Dopyty sa neukladajú
- Formulár posiela správu priamo do nášho Telegramu a na serveri nenecháva kópiu.
- Bezpečnostné hlavičky
- CSP, HSTS, zákaz vkladania do cudzích webov. Overte na securityheaders.com.
- Bez sledovania
- Žiadne cookies, pixely ani analytika tretích strán.
Sprievodca
Krátke články o tom, čo robíme a prečo. Päť minút čítania, ktoré ušetrí hodinu rozhovoru.

Čo je pentest a čím sa líši od skenera zraniteľností
Skener nájde známe diery podľa zoznamu. Pentester rozmýšľa ako útočník a skladá drobnosti do skutočného prieniku.
4 min čítania
Ako prebieha kontrola odpočúvania
Čo robíme v kancelárii, aute alebo byte, aké prístroje používame a prečo to trvá hodiny.
5 min čítania
GrapheneOS: čo to je a kto ho naozaj potrebuje
Operačný systém pre Pixel bez služieb Google v predvolenom stave. Nie pre každého, ale pre niektorých jediná možnosť.
4 min čítaniaČasté otázky
Koľko stojí pentest?
Záleží na rozsahu: počte aplikácií, veľkosti siete, režime prístupu. Malá webová aplikácia a veľká infraštruktúra sa líšia niekoľkonásobne. Po krátkom rozhovore dáme pevnú cenu a termín; ceny na webe nezverejňujeme, pretože bez rozsahu sú zavádzajúce.
Nepokazíte nám niečo počas pentestu?
Pracujeme v dohodnutých hraniciach a podľa pravidiel: bez DoS, bez ničenia dát, deštruktívne akcie len v testovacom prostredí a po osobitnom súhlase. Na rizikové kroky upozorňujeme vopred.
Ako dlho práca trvá?
Pentest jednej aplikácie: jeden až dva týždne vrátane správy. Infraštruktúra: dva až štyri týždne. Kontrola odpočúvania: od niekoľkých hodín po deň. Príprava na ISO 27001: tri až deväť mesiacov podľa východiskového stavu.
Podpisujete NDA?
Áno, pred začiatkom akýchkoľvek prác. Môžeme podpísať vašu šablónu alebo dať svoju.
Dá sa ozvať anonymne?
Áno. Formulár má diskrétny režim: bez mena a telefónu, len prezývka na Signali alebo Session. Pri kontrole odpočúvania sa dohodneme na stretnutí bez svedkov.
Napíšte nám
Správa ide priamo do nášho Telegramu. Na serveri nič nezostáva.
Telegram
