Пентест: проверка реальных путей атаки
Инженеры с сертификациями OSCP и OSWE проверяют сети, серверы, облака, веб-приложения и API в согласованных границах. До старта фиксируем правила взаимодействия, допустимые техники и порядок остановки работ; результат — отчёт с оценкой риска, PoC, цепочками атаки и планом устранения.
Зачем атаковать себя
Сканер не видит цепочек
Автоматический сканер находит отдельные уязвимости. Человек собирает из них цепочку до контроля над доменом: именно так действует реальный атакующий.
Требования аудитов
Банковские и отраслевые стандарты требуют регулярное тестирование на проникновение с отчётом.
Непроверенные люди
Фишинг-кампания в рамках пентеста показывает, сколько сотрудников отдадут доступ, до того, как это сделает настоящий фишинг.
Что входит
- Внешний пентест и пентест внутренней инфраструктуры
- Веб-приложения и API
- Фишинг-кампании и социальная инженерия
- Тестирование мобильных приложений
- Методики BlackBox / GrayBox / WhiteBox
- Отчёт: CVSS, PoC, цепочки атак и рекомендации по устранению
Наступательные сертификации
OSCP, OSWE, OSWP: международные практические экзамены по взлому, а не теоретические курсы.
Регулярные Red Team-упражнения
Сценарии обновляются по актуальным техникам атак и отрабатываются на киберполигоне и в разрешённых клиентских проектах.
Как внедряем
Консультация и аудит
Разбираем задачу и инфраструктуру. Бесплатно, под NDA.
Пилотный проект в вашей инфраструктуре
Разворачиваем решение в ограниченном сегменте вашей инфраструктуры. Вы оцениваете результат до подписания контракта.
Внедрение
Развёртывание, интеграция, настройка политик, обучение.
Сопровождение
Мониторинг, отчётность, развитие защиты.
Из чего складывается стоимость
Стоимость рассчитывается после определения объёма работ
скоуп работЦена зависит от объёма: число внешних адресов, приложений, сценариев (фишинг, мобильные, API).
Частые вопросы
Сколько длится пентест?
Типовой проект занимает от двух недель — срок зависит от объёма работ. Сроки и правила взаимодействия фиксируем до старта.
Как контролируется риск для рабочей среды?
До старта согласуем границы, допустимые техники, окна работ, контакты и порядок остановки теста. Деструктивные проверки проводятся только с явного разрешения, о критических находках сообщаем сразу.
Чем это отличается от сканирования уязвимостей?
Сканер формирует автоматический список потенциальных уязвимостей, включая ложные срабатывания. Во время пентеста специалист подтверждает эксплуатируемость, строит цепочки атак и показывает реальный ущерб.
Обсудить задачу: ответим в течение рабочего дня
Разберём вашу ситуацию, предложим архитектуру и посчитаем стоимость под ваш масштаб. Пока присматриваетесь: посмотрите другие материалы.
Или напрямую: +7 775 677 0259 · [email protected]
Другие направления: ОЦИБ (SOC) · MDR · Защита от DDoS · DLP · EDR · NGFW · WAF · Обучение · Кибер-полигон