Prejsť na obsah

Sprievodca

Stručne a k veci o tom, čo robíme a prečo. Aby ste vedeli, za čo platíte, ešte pred prvým rozhovorom.

Články

Pentest a audit

Čo je pentest a čím sa líši od skenera zraniteľností

Skener nájde známe diery podľa zoznamu. Pentester rozmýšľa ako útočník a skladá drobnosti do skutočného prieniku.

4 min čítania
Pentest a audit

Druhy pentestu: web, API, mobilné aplikácie, infraštruktúra, cloud, ľudia

Každý typ preveruje svoju vrstvu. Spolu dávajú obraz, zvlášť len fragment.

5 min čítania
Pentest a audit

Ako sa pripraviť na pentest, aby ste nepreplatili

Päť vecí, ktoré sa robia pred štartom a šetria dni práce.

3 min čítania
Pentest a audit

Čo musí obsahovať správa z pentestu

Ak správe rozumie len pentester, nefunguje. Zoznam, podľa ktorého posúdite akúkoľvek správu.

3 min čítania
Odpočúvanie

Ako prebieha kontrola odpočúvania

Čo robíme v kancelárii, aute alebo byte, aké prístroje používame a prečo to trvá hodiny.

5 min čítania
Odpočúvanie

Znaky toho, že vás možno odpočúvajú

Žiadny z nich nie je dôkaz, ale dva-tri spolu sú dôvod na kontrolu.

3 min čítania
Zariadenia a komunikácia

GrapheneOS: čo to je a kto ho naozaj potrebuje

Operačný systém pre Pixel bez služieb Google v predvolenom stave. Nie pre každého, ale pre niektorých jediná možnosť.

4 min čítania
Zariadenia a komunikácia

Bezpečná komunikácia: messengery, e-mail, hardvérové kľúče

Tri veci, ktoré pokrývajú väčšinu skutočných rizík pre človeka, nie pre server.

4 min čítania
Compliance

ISO 27001 alebo SOC 2: čo zvoliť

Oboje je o tom, že bezpečnosť riadite systematicky. Rozdiel je v tom, komu to dokazujete.

4 min čítania
Compliance

NIS2 a DORA: koho sa týkajú a čo robiť

Dva európske rámce, ktoré menia kybernetickú bezpečnosť z odporúčania na povinnosť so zodpovednosťou vedenia.

4 min čítania

Pojmy

Slová, ktoré budete počuť od nás aj od audítorov. Bez nich sa správy čítajú ťažko.

Pentest
Penetračný test: riadený útok na systém so súhlasom vlastníka, aby sa našli cesty dnu skôr, ako ich nájdu iní.
Zraniteľnosť
Slabé miesto v systéme, cez ktoré možno narušiť dôvernosť, integritu alebo dostupnosť dát.
Exploit
Postup alebo kód, ktorý využíva zraniteľnosť na dosiahnutie výsledku: prístup, dáta, spustenie príkazov.
CVSS
Škála 0 až 10 na hodnotenie závažnosti zraniteľnosti. Nad 9 znamená kritickú.
OWASP
Komunita, ktorá publikuje metodiky a zoznamy najčastejších zraniteľností webových a mobilných aplikácií (Top 10, WSTG, MASVS).
Red team
Simulácia skutočného cieleného útoku na firmu bez varovania väčšiny zamestnancov, aby sa overila detekcia a reakcia.
Sociálne inžinierstvo
Útok na ľudí, nie na techniku: phishing, telefonáty od „podpory“, prosba podržať dvere.
Phishing
Falošný e-mail, web alebo správa, ktoré vás primäjú zadať heslo alebo otvoriť súbor.
ISMS
Systém riadenia informačnej bezpečnosti: politiky, roly, riziká a opatrenia, ktoré vyžaduje ISO 27001.
Gap analýza
Porovnanie súčasného stavu s požiadavkami normy alebo regulátora. Výsledok: zoznam medzier a plán.
vCISO
Virtuálny riaditeľ bezpečnosti: externý expert, ktorý plní rolu CISO na čiastočný úväzok, bez internej pozície.
TSCM
Technická ochrana proti odpočúvaniu: hľadanie skrytých mikrofónov, kamier, trackerov a vysielačov.
Nastražené zariadenie
Skrytý mikrofón, kamera, GPS tracker alebo vysielač inštalovaný bez vedomia vlastníka priestorov alebo auta.
Nelineárny detektor
Prístroj, ktorý nájde polovodičovú elektroniku aj vypnutú: ploštice v stenách, nábytku, darčekoch.
Spektrálny analyzátor
Prístroj, ktorý ukazuje všetky rádiové prenosy v pásme a umožňuje odlíšiť legitímne (Wi-Fi, mobil) od cudzích.
GrapheneOS
Zabezpečený operačný systém pre Google Pixel bez vstavaných služieb Google, s posilnenou izoláciou aplikácií.
Hardvérový kľúč
Fyzické zariadenie (FIDO2, napríklad YubiKey) na prihlásenie do účtu. Nedá sa zachytiť ako SMS kód.
End-to-end šifrovanie
Správu dešifruje len príjemca; server sprostredkovateľa vidí len šifrované dáta.
Model hrozieb
Odpoveď na otázku: pred kým, čo a za akú cenu chránite. Určuje, ktoré opatrenia sú potrebné a ktoré sú zbytočné.
NDA
Dohoda o mlčanlivosti. Podpisujeme pred začiatkom akýchkoľvek prác.

Časté otázky

Koľko stojí pentest?

Záleží na rozsahu: počte aplikácií, veľkosti siete, režime prístupu. Malá webová aplikácia a veľká infraštruktúra sa líšia niekoľkonásobne. Po krátkom rozhovore dáme pevnú cenu a termín; ceny na webe nezverejňujeme, pretože bez rozsahu sú zavádzajúce.

Nepokazíte nám niečo počas pentestu?

Pracujeme v dohodnutých hraniciach a podľa pravidiel: bez DoS, bez ničenia dát, deštruktívne akcie len v testovacom prostredí a po osobitnom súhlase. Na rizikové kroky upozorňujeme vopred.

Ako dlho práca trvá?

Pentest jednej aplikácie: jeden až dva týždne vrátane správy. Infraštruktúra: dva až štyri týždne. Kontrola odpočúvania: od niekoľkých hodín po deň. Príprava na ISO 27001: tri až deväť mesiacov podľa východiskového stavu.

Podpisujete NDA?

Áno, pred začiatkom akýchkoľvek prác. Môžeme podpísať vašu šablónu alebo dať svoju.

Dá sa ozvať anonymne?

Áno. Formulár má diskrétny režim: bez mena a telefónu, len prezývka na Signali alebo Session. Pri kontrole odpočúvania sa dohodneme na stretnutí bez svedkov.

Pracujete aj mimo Ukrajiny?

Áno, so zákazníkmi v EÚ na diaľku pri penteste a compliance, s výjazdom na kontrolu priestorov po dohode.

Vydávate po penteste certifikát?

Vydávame správu a potvrdzujúci list o vykonaní testu a opakovaného overenia. Certifikát ISO 27001 vydáva len akreditovaný orgán; my naň pripravujeme.

Čo sa stane, ak nájdete odpočúvanie?

Zariadenia sa nedotýkame, kým nerozhodnete: zdokumentujeme, odfotíme, spíšeme protokol. Potom buď odstránenie, alebo na radu právnikov privolanie polície so zachovaním dôkazov.

Napíšte nám

Správa ide priamo do nášho Telegramu. Na serveri nič nezostáva.

Telegram

Čo potrebujete

Odoslaním formulára súhlasíte, že vás kontaktujeme uvedeným spôsobom.