External Exposure Baseline

Γνωρίζετε τι βλέπει ένας επιτιθέμενος όταν κοιτάζει τον οργανισμό σας;

Ξεχασμένα subdomains, εκτεθειμένα VPN, cloud υπηρεσίες, λανθασμένες ρυθμίσεις και εταιρικοί λογαριασμοί σε γνωστές διαρροές μπορούν να αποτελέσουν την αρχή μιας πραγματικής παραβίασης.

Με το Audax External Exposure Baseline χαρτογραφούμε την εξωτερική ψηφιακή σας έκθεση, επιβεβαιώνουμε τα σημαντικότερα ευρήματα και σας δείχνουμε τι πρέπει να διορθωθεί πρώτο.

Θέλετε να ξεκινήσετε αμέσως; Το Exposure Snapshot (490 € + ΦΠΑ) αγοράζεται online και ξεκινά με την επιβεβαίωση του domain σας.

Παράδοση σε 5 εργάσιμες ημέρες Από 490 € + ΦΠΑ Ανθρώπινη επιβεβαίωση ευρημάτων Πλάνο ενεργειών 30/60/90
Το πρόβλημα

Η υποδομή που γνωρίζετε δεν είναι πάντοτε η υποδομή που είναι εκτεθειμένη

Με την πάροδο του χρόνου, κάθε οργανισμός συσσωρεύει ψηφιακά ίχνη που κανείς δεν παρακολουθεί πλέον:

  • παλιά subdomains που παραμένουν ενεργά
  • ξεχασμένα περιβάλλοντα δοκιμών
  • VPN και σημεία απομακρυσμένης πρόσβασης
  • cloud instances εκτός επίσημου καταλόγου
  • δοκιμαστικές εφαρμογές σε παραγωγικά domains
  • ληγμένα ή λανθασμένα πιστοποιητικά
  • υπηρεσίες τρίτων με εταιρικό branding
  • λογαριασμοί εργαζομένων σε γνωστές διαρροές
  • πίνακες διαχείρισης προσβάσιμοι δημόσια

Ο επιτιθέμενος δεν ξεκινά από το οργανόγραμμα ή το CMDB σας. Ξεκινά από ό,τι μπορεί να ανακαλύψει δημόσια.

Τι ακριβώς αγοράζετε

Δεν αγοράζετε εργαλεία ή ώρες εργασίας. Αγοράζετε απαντήσεις.

Στο τέλος της αξιολόγησης θα έχετε τεκμηριωμένη απάντηση σε πέντε ερωτήσεις που σήμερα οι περισσότεροι οργανισμοί δεν μπορούν να απαντήσουν με βεβαιότητα.

01

Τι είναι ορατό;

Ποια συστήματα του οργανισμού είναι πραγματικά προσβάσιμα από το Internet σήμερα.

02

Τι έχει ξεχαστεί;

Ποια domains, subdomains, VPN ή portals παραμένουν ενεργά χωρίς να τα παρακολουθεί κανείς.

03

Ποιες ταυτότητες έχουν εκτεθεί;

Ποιοι εταιρικοί λογαριασμοί έχουν εμφανιστεί σε γνωστές διαρροές τρίτων μερών.

04

Τι είναι πραγματικά επικίνδυνο;

Ποια από τα ευρήματα μπορούν να χρησιμοποιηθούν ως ρεαλιστικό σημείο εκκίνησης επίθεσης.

05

Τι διορθώνουμε πρώτο;

Ποιες ενέργειες μειώνουν περισσότερο τον κίνδυνο ανά μονάδα προσπάθειας.

ΠΑΡΑΔΟΤΕΟ

Μία αναφορά, δύο κοινά

Τεχνικό βάθος για την ομάδα σας και σαφής εικόνα για τη διοίκηση, στο ίδιο έγγραφο.

Παραδοτέα

Τι παραλαμβάνετε

External Attack Surface Map

  • Κατάλογος επιβεβαιωμένων Internet-facing assets
  • Domains, subdomains, IP διευθύνσεις και υπηρεσίες
  • VPN, απομακρυσμένη πρόσβαση και πίνακες διαχείρισης
  • Εκτεθειμένα assets σε περιβάλλοντα cloud
  • Ρυθμίσεις DNS, TLS, email και security headers
  • Ενδείξεις έκθεσης εταιρικών λογαριασμών
  • Επιβεβαιωμένες ευπάθειες και exposures
  • Πιθανές αρχικές διαδρομές επίθεσης

Executive Παραδοτέα

  • Executive Exposure Score με τεκμηριωμένη μεθοδολογία υπολογισμού
  • Οι 10 προτεραιότητες αποκατάστασης, ιεραρχημένες κατά μείωση κινδύνου
  • Πλάνο ενεργειών 30 / 60 / 90 ημερών
  • Παρουσίαση των αποτελεσμάτων στα εμπλεκόμενα μέρη
  • Κατάλογος assets και σε μορφή υπολογιστικού φύλλου
  • Τεκμήριο ανά εύρημα, κατάλληλο για φάκελο συμμόρφωσης

Το Exposure Score υπολογίζεται από πέντε σταθμισμένους άξονες με σταθερή μεθοδολογία, ώστε να είναι συγκρίσιμο σε κάθε επανέλεγχο.

Χρονοδιάγραμμα

Σε πέντε εργάσιμες ημέρες θα γνωρίζετε

τι είναι πραγματικά εκτεθειμένο στο Internet αυτή τη στιγμή·

ποια assets ενδέχεται να έχουν ξεχαστεί ή να λειτουργούν εκτός επίσημου καταλόγου·

ποια ευρήματα απαιτούν άμεση προσοχή και ποια μπορούν να περιμένουν·

πώς θα μπορούσε ρεαλιστικά να ξεκινήσει μια επίθεση εναντίον σας·

ποια διορθωτικά βήματα μειώνουν περισσότερο τον κίνδυνο, με τη μικρότερη προσπάθεια.

Διαφάνεια

Τι δεν είναι η υπηρεσία

Η σαφήνεια εδώ προστατεύει και τις δύο πλευρές — και είναι ο λόγος που οι πελάτες μας γνωρίζουν ακριβώς τι αγοράζουν.

  • Δεν είναι πλήρες penetration test και δεν το υποκαθιστά.
  • Δεν περιλαμβάνει ανεξέλεγκτη εκμετάλλευση ευπαθειών.
  • Δεν περιλαμβάνει επιθέσεις σε συνθηματικά (brute force, password spraying).
  • Δεν εξετάζει την εσωτερική υποδομή του οργανισμού.
  • Δεν υποκαθιστά Red Team ή εξειδικευμένο έλεγχο εφαρμογών.
  • Δεν παραδίδει αυτοματοποιημένα αποτελέσματα χωρίς ανθρώπινη επιβεβαίωση.

Όταν ένα εύρημα απαιτεί βαθύτερη επαλήθευση ή απόδειξη εκμεταλλευσιμότητας, το αποτέλεσμα του Baseline μετατρέπεται σε συγκεκριμένο, τεκμηριωμένο πεδίο για penetration testing — χωρίς να χρεώνεται εκ νέου η φάση αναγνώρισης.

Πακέτα

Σταθερό πεδίο, σταθερή τιμή, σταθερός χρόνος παράδοσης

Χωρίς ανοιχτές χρεώσεις ανά ώρα και χωρίς εκπλήξεις. Επιλέγετε το πεδίο που αντιστοιχεί στον οργανισμό σας.

Γρήγορος έλεγχος

Exposure Snapshot

1 domain · έως 15 assets · παράδοση σε 48 ώρες
490 €+ ΦΠΑ · τελική τιμή 607,60 €
  • Χαρτογράφηση ενός κύριου domain
  • Έλεγχος DNS, TLS και ταυτοποίησης email
  • Ενδείξεις εκτεθειμένων λογαριασμών
  • Ανθρώπινη επιβεβαίωση ευρημάτων
  • Σύνοψη με τις 5 πρώτες προτεραιότητες

Πληρωμή με κάρτα · έναρξη μετά την επιβεβαίωση domain

Entry

Baseline Essential

1 κύριο domain · έως 25 assets · 5 εργάσιμες ημέρες
1.500 €+ ΦΠΑ · εφάπαξ
  • Πλήρες exposure map και κατάλογος υπηρεσιών
  • Έλεγχος DNS, TLS, email και security headers
  • Ενδείξεις έκθεσης εταιρικών λογαριασμών
  • Top 10 προτεραιότητες αποκατάστασης
  • Executive αναφορά και Exposure Score
Δημοφιλέστερο

Baseline Advanced

Έως 3 domains · έως 75 assets · 5 εργάσιμες ημέρες
2.500 €+ ΦΠΑ · εφάπαξ
  • Όλα όσα περιλαμβάνει το Essential
  • Αποτύπωση cloud footprint
  • VPN και σημεία απομακρυσμένης πρόσβασης
  • Επιβεβαιωμένες ευπάθειες
  • Ανάλυση πιθανών διαδρομών επίθεσης
  • Workshop παρουσίασης αποτελεσμάτων
Enterprise

Baseline Executive

Έως 5 domains · έως 150 assets · 5 εργάσιμες ημέρες
3.500 €+ ΦΠΑ · εφάπαξ
  • Όλα όσα περιλαμβάνει το Advanced
  • Κάλυψη θυγατρικών και επιμέρους brands
  • Πλάνο αποκατάστασης 30 / 60 / 90 ημερών
  • Παρουσίαση σε επίπεδο διοίκησης
  • Ένας επανέλεγχος επιβεβαίωσης

Πρόσθετες επιλογές

Authenticated έλεγχος AWS / Azure / GCPαπό 1.500 € + ΦΠΑ
Πρόσθετο domainαπό 250 € + ΦΠΑ
Πρόσθετα 50 assetsαπό 500 € + ΦΠΑ
Επανέλεγχος μετά την αποκατάστασηαπό 600 € + ΦΠΑ
Πλήρες penetration testξεχωριστό πεδίο
Συνεχής παρακολούθησημετάβαση στο Erevos AI

Οι τιμές δεν περιλαμβάνουν ΦΠΑ. Το τελικό πεδίο επιβεβαιώνεται γραπτώς στην προσφορά, πριν από οποιαδήποτε τεχνική ενέργεια. Ο αριθμός των αξιολογήσεων ανά μήνα είναι περιορισμένος, ώστε κάθε αναφορά να περνά από ανθρώπινο έλεγχο.

Μεθοδολογία

Δεν παραδίδουμε ένα αυτοματοποιημένο scan

Τα εργαλεία παράγουν ενδείξεις. Η αξία βρίσκεται σε ό,τι συμβαίνει μετά. Κάθε αποτέλεσμα:

  • ελέγχεται από offensive-security operator
  • απαλλάσσεται από τα προφανή false positives
  • συνδέεται με επιχειρηματικό αντίκτυπο, όχι μόνο με τεχνική σοβαρότητα
  • ιεραρχείται με βάση την πραγματική έκθεση
  • συνοδεύεται από συγκεκριμένες οδηγίες αποκατάστασης
  • τεκμηριώνεται με στοιχεία κατάλληλα για φάκελο συμμόρφωσης

Εξουσιοδότηση πριν από κάθε ενέργεια

Καμία τεχνική ενέργεια δεν εκτελείται χωρίς υπογεγραμμένη εξουσιοδότηση ελέγχου και επαλήθευση ότι ο οργανισμός ελέγχει πράγματι τα domains που δηλώνει. Η φάση παθητικής αναγνώρισης δεν αγγίζει τα συστήματά σας, ενώ οι ελεγχόμενες ενεργητικές δοκιμές ξεκινούν μόνο μετά από γραπτή έγκριση του πεδίου.

Μετά την αναφορά

Τρεις δρόμοι — κανένας υποχρεωτικός

ΕΠΙΛΟΓΗ Α

Αποκατάσταση με ίδια μέσα

Παραλαμβάνετε την αναφορά, τον κατάλογο assets και το πλάνο ενεργειών και τα υλοποιείτε με τη δική σας ομάδα. Το παραδοτέο είναι πλήρες και αυτοτελές.

ΕΠΙΛΟΓΗ Β

Penetration Testing

Η Audax επαληθεύει σε βάθος τις σημαντικότερες διαδρομές επίθεσης. Το πεδίο προκύπτει από τα ευρήματα του Baseline, χωρίς να χρεωθεί ξανά η φάση αναγνώρισης.

ΕΠΙΛΟΓΗ Γ

Συνεχής παρακολούθηση

Με το Erevos AI, την ετήσια υπηρεσία συνεχούς διαχείρισης έκθεσης της Audax, παρακολουθούνται διαρκώς τα νέα assets, οι μεταβολές της επιφάνειας επίθεσης και η πρόοδος αποκατάστασης.

Δεν πληρώνετε δύο φορές για το ίδιο πράγμα

Το 50% της αξίας του Exposure Baseline συμψηφίζεται με το πρώτο ετήσιο συμβόλαιο Erevos AI, εφόσον υπογραφεί εντός 30 ημερών από την παράδοση της αναφοράς. Για ετήσιες συμβάσεις άνω των 24.000 €, συμψηφίζεται ολόκληρη η αξία του Baseline. Οι όροι επιβεβαιώνονται γραπτώς στην προσφορά.

Συχνές ερωτήσεις

Ό,τι ρωτούν συνήθως πριν ξεκινήσουμε

Χρειάζεται να μας δώσετε πρόσβαση στα συστήματά μας;
Όχι. Η αξιολόγηση εκτελείται εξ ολοκλήρου από την πλευρά του επιτιθέμενου, χωρίς λογαριασμούς, agents ή πρόσβαση σε εσωτερικά συστήματα. Το μόνο που χρειάζεται είναι υπογεγραμμένη εξουσιοδότηση ελέγχου και επιβεβαίωση ότι ελέγχετε τα domains που δηλώνετε. Πρόσβαση απαιτείται μόνο για τον προαιρετικό authenticated έλεγχο cloud, και τότε αρκεί λογαριασμός μόνο ανάγνωσης.
Υπάρχει κίνδυνος να επηρεαστεί η λειτουργία μας;
Η φάση αναγνώρισης είναι εξ ολοκλήρου παθητική και δεν αγγίζει τα συστήματά σας. Οι ενεργητικές δοκιμές εκτελούνται με περιορισμένο ρυθμό, μόνο μετά από γραπτή έγκριση του πεδίου, και δεν περιλαμβάνουν ανεξέλεγκτη εκμετάλλευση ευπαθειών ή επιθέσεις σε συνθηματικά. Στόχος είναι η χαρτογράφηση, όχι η πρόκληση διακοπής.
Σε τι διαφέρει από ένα penetration test;
Το penetration test αποδεικνύει σε βάθος ότι μια συγκεκριμένη διαδρομή είναι εκμεταλλεύσιμη. Το Exposure Baseline απαντά σε προγενέστερο ερώτημα: τι υπάρχει εκεί έξω και τι από αυτά αξίζει να ελεγχθεί. Είναι το φυσικό πρώτο βήμα — και τα ευρήματά του καθορίζουν το πεδίο ενός στοχευμένου penetration test, ώστε να μην πληρώνετε για έλεγχο σε λάθος σημεία.
Πώς υπολογίζεται το Exposure Score;
Από πέντε σταθμισμένους άξονες: ορατότητα των assets (25%), εκμεταλλευσιμότητα των ευρημάτων (30%), ορθότητα ρυθμίσεων DNS/TLS/email (20%), έκθεση εταιρικών ταυτοτήτων (15%) και ωριμότητα διαδικασιών (10%). Η στάθμιση παραμένει σταθερή σε κάθε αξιολόγηση, ώστε το σκορ να είναι συγκρίσιμο διαχρονικά και να λειτουργεί ως δείκτης προόδου προς τη διοίκηση. Η πλήρης μεθοδολογία τεκμηριώνεται μέσα στην αναφορά.
Καλύπτει τις απαιτήσεις της NIS2;
Συνεισφέρει ουσιαστικά, χωρίς να αποτελεί από μόνο του συμμόρφωση. Η NIS2 απαιτεί γνώση και διαχείριση των assets και των ευπαθειών· το Baseline παράγει ακριβώς αυτή την τεκμηρίωση σε μορφή κατάλληλη για φάκελο συμμόρφωσης. Για την πλήρη εικόνα δείτε τις υπηρεσίες συμμόρφωσης NIS2 & DORA.
Τι γίνεται αν δεν βρείτε τίποτα σοβαρό;
Παραδίδεται κανονικά η πλήρης αναφορά με τον επιβεβαιωμένο κατάλογο assets και το Exposure Score. Ένα χαμηλό σκορ είναι χρήσιμο αποτέλεσμα: τεκμηριώνει προς τη διοίκηση, τους ελεγκτές και τους ασφαλιστές ότι η εξωτερική έκθεση είναι ελεγχόμενη. Δεν κατασκευάζουμε ευρήματα για να δικαιολογήσουμε το κόστος.
Ποιος εκτελεί την αξιολόγηση;
Offensive-security operator της Audax Cybersecurity, με πιστοποιήσεις OSCP και CEH και εμπειρία άνω των 9 ετών σε περισσότερα από 90 έργα. Η μεθοδολογία ευθυγραμμίζεται με MITRE ATT&CK και OWASP. Τα αυτοματοποιημένα εργαλεία χρησιμοποιούνται για συλλογή, ποτέ για την τελική κρίση.
Ξεκινήστε

Η πρώτη επίθεση ξεκινά συνήθως από κάτι που ο οργανισμός δεν γνώριζε ότι ήταν εκτεθειμένο

Χαρτογραφήστε την εξωτερική σας έκθεση πριν το κάνει κάποιος άλλος. Πείτε μας το κύριο domain σας και θα σας προτείνουμε το κατάλληλο πεδίο — χωρίς δέσμευση.

Audax Cybersecurity · Μεταμορφώσεως 7, Άγιος Δημήτριος 17341 · +30 210 9839367 · [email protected]

Ζητήστε δωρεάν αξιολόγηση