Penetracijsko testiranje
Kontrolirani, stvarni sigurnosni test vaše mreže, Active Directoryja, oblaka i aplikacija. Pronalazimo slabe točke koje bi iskoristio stvarni napadač, sigurno dokazujemo njihov učinak i predajemo vam jasan plan za njihovo otklanjanje, rangiran prema riziku.
Jednostavnim riječima
Što vam penetracijsko testiranje zapravo donosi
Penetracijsko testiranje odgovara na pitanje koje ne da mira rukovoditeljima: kad bi nas danas ciljao stvarni napadač, bi li uspio ući i koliko bi daleko mogao doprijeti? Umjesto da se nadate da je odgovor ne, to saznajete na siguran, kontroliran način, dok naš tim djeluje kao napadač i dokumentira svaki korak koji je uspio poduzeti.
Ne pokrećemo jednostavno automatizirani skener i ne šaljemo vam njegov izlaz e-poštom. Svaki nalaz ručno provjeravamo i, kada je to sigurno, demonstriramo, tako da vidite stvarni učinak, poput pristupa osjetljivim podacima ili stjecanja potpune administratorske kontrole, umjesto dugog popisa teoretskih upozorenja. Angažman završavate točno znajući na čemu ste i što je potrebno popraviti prvo.
Također vam pruža nešto što skener nikada ne može: kontekst. Dvije organizacije mogu imati identičnu nedostajuću zakrpu, a kod jedne je to tek manja napomena, dok je kod druge to jedini korak između interneta i svakog zapisa o korisniku. Testiramo način na koji se dijelovi slažu upravo u vašem okruženju, tako da ocjena rizika koju dobijete odražava vaše poslovanje, a ne generički unos u bazu podataka.
Opseg i pokrivenost
Što testiramo
Penetracijsko testiranje mreže i Active Directoryja
Naša temeljna snaga: eksterno i interno testiranje koje vjerno oslikava način na koji se stvarni upad širi, od interneta do potpune kontrole nad domenom.
- Vanjski perimetar i usluge izložene internetu
- Interna mreža, VLAN-ovi i segmentacija
- Active Directory, Kerberos, GPO i zloporaba povjerenja (trust)
- Eskalacija ovlasti i bočno kretanje do Domain Admin razine
- Windows i Linux poslužitelji, baze podataka i dijeljene mape
Penetracijsko testiranje oblaka i hibridnih okruženja
Testiranje sloja oblaka i identiteta koji danas čini temelj većine organizacija, kao i spojeva gdje se lokalna infrastruktura susreće s oblakom.
- Microsoft Azure, Entra ID i Microsoft 365
- Amazon Web Services (AWS) i IAM uloge
- Conditional Access i stanje MFA zaštite
- Hibridni identitet i putovi eskalacije od lokalne infrastrukture prema oblaku
Penetracijsko testiranje web aplikacija
Ručno, detaljno testiranje aplikacija na kojima počiva vaše poslovanje, znatno dublje od onoga što bilo koji automatizirani skener može pronaći.
- OWASP Top 10 i OWASP Testing Guide
- Autentifikacija, sesije i kontrola pristupa
- Propusti u poslovnoj logici specifični za vašu aplikaciju
- Injekcije, SSRF, rukovanje datotekama i pogrešne konfiguracije
Penetracijsko testiranje API-ja
Sučelja iza vaših web i mobilnih aplikacija omiljena su meta napadača, a često su i najmanje testirani dio sustava.
- Enumeracija REST i GraphQL krajnjih točaka
- Narušena autorizacija na razini objekta (IDOR / BOLA)
- Zloporaba tokena, ključeva i OAuth procesa
- Ograničavanje broja zahtjeva (rate limiting), mass assignment i izloženost podataka
Bežične mreže, IoT i pristup na lokaciji
Gdje se mreža susreće s fizičkim svijetom: sloj na lokaciji koji eksterni test nikada ne može doseći.
- Sigurnost Wi-Fi mreže i neovlaštene pristupne točke
- Aktivni mrežni priključci i zaobilaženje NAC-a
- IoT i ugrađeni uređaji te njihov firmver
- Fizički pristup radnim stanicama i poslužiteljskim prostorijama
Sigurnosni pregled izvornog koda
Opcionalni white box dodatak: izravno čitanje izvornog koda kako bi se uočili propusti koje black box testiranje ne može vidjeti izvana.
- Pregled ključnih komponenti uz pomoć izvornog koda
- Tvrdo kodirane tajne, ključevi i vjerodajnice
- Nesigurne ovisnosti i rizici opskrbnog lanca
- Otklanjanje uzroka problema, ne samo simptoma
Vrste testiranja
Black box, grey box ili white box
Bez prethodnih informacija
Black box
Simulira vanjskog napadača bez ikakvog pristupa, koji ispituje vaše izložene usluge, VPN, web portale, poštanski pristupnik i ulazne točke u oblak.
Ograničen pristup
Grey box
Scenarij pretpostavljenog proboja. Pokazuje što napadač može učiniti kada jednom uđe: eskalaciju ovlasti, bočno kretanje i pristup osjetljivim resursima.
Potpuna transparentnost
White box
Potpune informacije i vjerodajnice za najdublju pokrivenost uz najmanje slijepih točaka: potpuna provjera arhitekture i konfiguracije.
Naša preporuka: black box uz grey box
Za najrealniju sliku preporučujemo kombinaciju obje faze. Black box faza pokazuje koliko daleko vanjski napadač može doprijeti sam od sebe; grey box faza, koja polazi od standardnog korisničkog računa, otkriva stvarni opseg štete koju može prouzročiti jedna ukradena lozinka ili jedan uspješan phishing e-mail. Zajedno odgovaraju na oba pitanja koja su zaista bitna: mogu li ući i što se događa kada uđu. To je najbliže stvarnom napadu što možete dobiti, uz djelić troška i rizika.
Vrijednost
Što dobivate
Perspektiva stvarnog napadača
Simuliramo metode koje koriste stvarni napadači, tako da unaprijed vidite točno ono što bi oni vidjeli i do čega bi mogli doprijeti.
Dokazi, ne nagađanje
Svaki nalaz dolazi s dokazom koncepta (proof of concept), jasnom ocjenom rizika i konkretnim koracima za otklanjanje koje vaš tim može odmah primijeniti.
Dvije publike, jedno izvješće
Sažetak za rukovodstvo i potpuni tehnički detalji za IT tim, tako da cijela organizacija može djelovati na temelju istih nalaza.
Metodologija
Provjerena, sigurna metodologija
Početni sastanak (kick-off)
Opseg, scenariji testiranja, vremenski okvir, kontakti i pisano ovlaštenje: jasna pravila testiranja.
Otkrivanje i skeniranje
Mapiranje sustava, usluga i verzija radi izgradnje točne slike vaše stvarne površine napada.
Testiranje i iskorištavanje ranjivosti
Kontrolirana provjera ranjivosti: stvarni učinak, eskalacija ovlasti i bočno kretanje, sigurno.
Izvještavanje
Nalazi rangirani prema riziku, svaki s dokazima, scenarijem napada i konkretnim smjernicama za otklanjanje.
Radionica s vašim timom
Prolazimo kroz nalaze zajedno s vašim timom, odgovaramo na pitanja i dogovaramo sljedeće korake.
Ponovno testiranje
Potvrđujemo da su ključni nalazi doista otklonjeni.
Za tehničkog čitatelja
Pogled ispod haube
Testiranje slijedi priznate industrijske standarde i jasno definirane faze, tako da su rezultati strukturirani, transparentni i ponovljivi. Radimo prema PTES metodologiji i OWASP Testing Guideu, mapiramo ponašanje napadača na MITRE ATT&CK i svaki problem ocjenjujemo prema CVSS v3.1 ili v4, tako da je ozbiljnost objektivna i usporediva.
Nalaze povezujemo u lanac onako kako to čini napadač. Pojedinačno, curenje informacija niske ozbiljnosti, zaboravljena usluga na starom operacijskom sustavu i slaba lozinka djeluju beznačajno, no zajedno mogu činiti put od javnog interneta do potpune kompromitacije domene. Naš je posao pronaći i dokazati taj put prije nego što to učini netko sa zlim namjerama, te vam točno pokazati gdje prekinuti lanac.
Sve se odvija unutar dogovorenog opsega i vremenskog okvira testiranja, bez napada uskraćivanja usluge, bez destruktivnih radnji i bez izmjena produkcijskih podataka. Kritični nalazi prijavljuju se u trenutku kada ih potvrdimo, izravnim kanalom, a ne tjednima kasnije u izvješću.
U praksi, angažman kombinira automatizirane alate s intenzivnim ručnim radom. Skeneri su korisni za brzo mapiranje površine, no proizvode šum i propuštaju sve što zahtijeva razumijevanje: povezanu logiku, procese autentifikacije, povjerenje između sustava, poslovna pravila. Ljudski tester provjerava svaki rezultat, odbacuje lažno pozitivne nalaze koji bi trošili vrijeme vašeg tima i usredotočuje se na onu šačicu problema koji zaista nekamo vode. U vaše izvješće ulazi samo signal, svaka stavka potvrđena i, gdje je sigurno, demonstrirana od početka do kraja.
Isporuke
Što dobivate
Sažetak za rukovodstvo
Jasni zaključci na razini poslovanja, napisani za rukovodstvo i donositelje odluka, bez nepotrebnog žargona.
Tehnički nalazi prema riziku
Svaki problem klasificiran od kritičnog do niskog, s CVSS ocjenom, tako da vaš tim uvijek zna što popraviti prvo.
Dokazi za svaki nalaz
Snimke zaslona, zapisnici i dokaz koncepta za svaki problem, tako da ništa nije teoretsko i sve je provjerljivo.
Prioritizirani plan otklanjanja
Konkretni, provedivi popravci: prvo hitne sigurnosne mjere, zatim strateška poboljšanja.
Radionica za predstavljanje rezultata
Pregled nalaza zajedno s vašim timom, uključujući pitanja i odgovore te sljedeće korake.
Ponovno testiranje ključnih nalaza
Potvrda da su najvažniji propusti doista otklonjeni nakon što ih je vaš tim popravio.
Za koga je namijenjeno
Kada vam je potrebno penetracijsko testiranje
Zašto je to važno
U Hrvatskoj i Nizozemskoj najštetniji incidenti i dalje počinju na isti način: izložena usluga za udaljeni pristup, nezakrpani poslužitelj kojem je istekla podrška, slaba lozinka. U eksternim procjenama redovito pronalazimo put prema potpunoj kompromitaciji mreže preko javnih, neautenticiranih usluga s davno zastarjelim firmverom. Penetracijsko testiranje pronalazi ta vrata i zatvara ih davno prije nego što kroz njih prođe kriminalac.
Pitanja i odgovori
Penetracijsko testiranje: pitanja i odgovori
Koliko dugo traje penetracijsko testiranje?
Ovisi o opsegu, no fokusirano testiranje obično traje od jednog do tri tjedna, nakon čega slijedi izvješće i ponovno testiranje popravaka. Vremenski okvir dogovaramo unaprijed kako ne bi bilo iznenađenja, a ako radite s rokom, možemo dati prioritet najkritičnijim sustavima.
Hoće li testiranje ometati naše sustave ili uzrokovati zastoje?
Ne. Ne provodimo napade uskraćivanja usluge, ne poduzimamo destruktivne radnje i ne mijenjamo produkcijske podatke. Sve se odvija unutar dogovorenog vremenskog okvira testiranja, a postoji i izravan kanal za trenutnu pauzu ako se pojavi nešto osjetljivo.
Trebamo li odabrati black box ili grey box testiranje?
Za većinu organizacija preporučujemo oboje, u dvije faze. Black box pokazuje koliko daleko vanjski napadač može doprijeti sam od sebe; grey box, polazeći od standardnog korisničkog računa, otkriva kakvu štetu može prouzročiti jedna ukradena lozinka ili uspješan phishing e-mail. Zajedno daju najrealniju sliku uz razuman trošak.
Koliko često trebamo testirati?
Barem jednom godišnje, te nakon svake značajne promjene: velikog izdanja, migracije u oblak, nove integracije ili spajanja tvrtki. Mnogi propisi i ugovori s klijentima danas kao minimum očekuju barem godišnje testiranje.
Pokrećete li samo automatizirani skener?
Ne. Skeneri nam pomažu da brzo mapiramo površinu, no svaki se nalaz ručno provjerava, a stvarna vrijednost dolazi iz ručnog testiranja: povezivanja problema u lanac, zloporabe poslovne logike i postizanja stvarnog učinka koji nijedan alat ne može sam pronaći.
Je li sve povjerljivo?
Da. Svaki je angažman u potpunosti ovlašten, pokriven ugovorom o povjerljivosti (NDA) i strogo omeđen opsegom. Vaši sustavi, podaci i nalazi tretiraju se kao strogo povjerljivi i nikada se ne dijele niti ponovno koriste.

