Ξεχασμένα subdomains, εκτεθειμένες υπηρεσίες VPN, μη καταγεγραμμένα cloud assets, λανθασμένες ρυθμίσεις ασφαλείας και εταιρικοί λογαριασμοί που εμφανίζονται σε γνωστές παραβιάσεις δεδομένων μπορούν να αποτελέσουν το αρχικό σημείο μιας πραγματικής κυβερνοεπίθεσης.
Με το Audax External Exposure Baseline χαρτογραφούμε την εξωτερική ψηφιακή επιφάνεια επίθεσης του οργανισμού σας, αξιολογούμε και επιβεβαιώνουμε τα σημαντικότερα ευρήματα και δημιουργούμε ένα σαφές, ιεραρχημένο πλάνο για όσα πρέπει να αντιμετωπιστούν πρώτα.
Χρειάζεστε έναν άμεσο έλεγχο για ένα κύριο domain; Το Exposure Snapshot, με κόστος 490 € + ΦΠΑ, αγοράζεται online και ξεκινά μόλις επιβεβαιωθεί ότι ο οργανισμός σας ελέγχει το domain.
Με την πάροδο του χρόνου, κάθε οργανισμός συσσωρεύει ψηφιακά assets και ίχνη που παύουν να καταγράφονται ή να παρακολουθούνται συστηματικά:
Ο επιτιθέμενος δεν βασίζεται στο οργανόγραμμα, στο asset inventory ή στο CMDB σας. Ξεκινά από ό,τι μπορεί να ανακαλύψει δημόσια στην εξωτερική επιφάνεια επίθεσης του οργανισμού σας.
Με την ολοκλήρωση της αξιολόγησης, θα έχετε τεκμηριωμένες απαντήσεις σε πέντε κρίσιμα ερωτήματα που πολλοί οργανισμοί δεν μπορούν σήμερα να απαντήσουν με βεβαιότητα.
Ποια συστήματα, υπηρεσίες και ψηφιακά assets του οργανισμού σας είναι πραγματικά προσβάσιμα από το Internet.
Ποια domains, subdomains, VPN, εφαρμογές ή διαχειριστικά portals παραμένουν ενεργά χωρίς να καταγράφονται ή να παρακολουθούνται συστηματικά.
Ποιοι εταιρικοί λογαριασμοί και διευθύνσεις email έχουν εμφανιστεί σε γνωστές παραβιάσεις δεδομένων τρίτων.
Ποια από τα επιβεβαιωμένα ευρήματα μπορούν να αποτελέσουν ρεαλιστικό σημείο εισόδου ή αφετηρία μιας επίθεσης.
Ποιες ενέργειες μπορούν να μειώσουν περισσότερο την εξωτερική έκθεση και τον πραγματικό κίνδυνο, με στοχευμένη και ιεραρχημένη προσπάθεια.
Τεχνικό βάθος, αποδεικτικά στοιχεία και εφαρμόσιμες οδηγίες για την ομάδα IT ή Security, μαζί με σαφή εικόνα κινδύνου και προτεραιοτήτων για τη Διοίκηση — στο ίδιο έγγραφο.
Το Exposure Score υπολογίζεται βάσει πέντε σταθμισμένων αξόνων και σταθερής μεθοδολογίας, ώστε τα αποτελέσματα να είναι διαφανή, επαναλήψιμα και συγκρίσιμα σε κάθε επανέλεγχο.
τι είναι πραγματικά εκτεθειμένο στο Internet κατά τον χρόνο της αξιολόγησης,
ποια assets ενδέχεται να έχουν ξεχαστεί ή να λειτουργούν εκτός του επίσημου καταλόγου του οργανισμού σας,
ποια ευρήματα απαιτούν άμεση αντιμετώπιση και ποια μπορούν να ενταχθούν σε μεταγενέστερο πλάνο αποκατάστασης,
ποια σημεία έκθεσης θα μπορούσαν να αποτελέσουν ρεαλιστική αφετηρία μιας επίθεσης,
ποιες διορθωτικές ενέργειες μπορούν να μειώσουν περισσότερο τον κίνδυνο με στοχευμένη και αποδοτική προσπάθεια.
Η σαφής οριοθέτηση του scope προστατεύει και τις δύο πλευρές και διασφαλίζει ότι γνωρίζετε ακριβώς τι περιλαμβάνει το External Exposure Baseline.
Όταν ένα εύρημα απαιτεί βαθύτερη τεχνική επαλήθευση ή απόδειξη εκμεταλλευσιμότητας, τα αποτελέσματα του Baseline αξιοποιούνται για τον ακριβή καθορισμό ενός στοχευμένου Penetration Test. Έτσι, η ήδη ολοκληρωμένη χαρτογράφηση μπορεί να περιορίσει την επανάληψη εργασιών αναγνώρισης και να κατευθύνει τον έλεγχο στα σημεία με τον μεγαλύτερο πραγματικό κίνδυνο.
Χωρίς ανοιχτές χρεώσεις ανά ώρα και χωρίς απρόβλεπτο κόστος. Επιλέγετε το επίπεδο κάλυψης που αντιστοιχεί στο μέγεθος και στην εξωτερική επιφάνεια επίθεσης του οργανισμού σας.
Πληρωμή με κάρτα. Ο έλεγχος ξεκινά μόλις επιβεβαιωθεί ότι ο οργανισμός σας ελέγχει το domain.
Οι αναγραφόμενες τιμές δεν περιλαμβάνουν ΦΠΑ. Το τελικό scope, οι προϋποθέσεις και τα παραδοτέα επιβεβαιώνονται γραπτώς στην προσφορά πριν από την έναρξη οποιασδήποτε τεχνικής ενέργειας.
Ο αριθμός των διαθέσιμων αξιολογήσεων ανά μήνα είναι περιορισμένος, ώστε κάθε εύρημα και κάθε τελική αναφορά να περνούν από ουσιαστική ανθρώπινη αξιολόγηση.
Τα εργαλεία παράγουν δεδομένα και πιθανές ενδείξεις. Η πραγματική αξία βρίσκεται στην ανθρώπινη αξιολόγηση που ακολουθεί. Κάθε αποτέλεσμα:
Καμία ενεργητική τεχνική δοκιμή δεν πραγματοποιείται χωρίς υπογεγραμμένη εξουσιοδότηση και επαλήθευση ότι ο οργανισμός ελέγχει τα domains και τα assets που περιλαμβάνονται στο συμφωνημένο scope.
Η φάση παθητικής αναγνώρισης βασίζεται σε δημόσια διαθέσιμες πληροφορίες και δεν περιλαμβάνει εκμετάλλευση ή παρεμβατικές ενέργειες στα συστήματά σας. Οι περιορισμένες ενεργητικές επαληθεύσεις ξεκινούν μόνο μετά τη γραπτή έγκριση του scope και εκτελούνται με ελεγχόμενο ρυθμό και προκαθορισμένους περιορισμούς.
Παραλαμβάνετε την πλήρη αναφορά, τον επιβεβαιωμένο κατάλογο των assets και το ιεραρχημένο πλάνο ενεργειών και προχωράτε στην αποκατάσταση με τις εσωτερικές σας ομάδες ή τους συνεργάτες σας. Το παραδοτέο είναι πλήρες, αυτοτελές και σχεδιασμένο ώστε να μπορεί να αξιοποιηθεί χωρίς πρόσθετη υπηρεσία από την Audax Cybersecurity.
Η ομάδα Offensive Security της Audax επαληθεύει σε μεγαλύτερο βάθος τα σημαντικότερα σημεία έκθεσης και τις πιθανές διαδρομές επίθεσης. Το scope του Penetration Test διαμορφώνεται βάσει των ευρημάτων του Baseline, αξιοποιώντας την ήδη ολοκληρωμένη χαρτογράφηση και περιορίζοντας την επανάληψη εργασιών αναγνώρισης.
Με το Erevos AI, την ετήσια managed υπηρεσία Continuous Threat Exposure Management (CTEM) της Audax, παρακολουθούνται διαρκώς τα νέα assets, οι μεταβολές της εξωτερικής επιφάνειας επίθεσης, οι κρίσιμες εκθέσεις και η πρόοδος αποκατάστασης.
Το 50% της αξίας του External Exposure Baseline συμψηφίζεται με το πρώτο ετήσιο συμβόλαιο Erevos AI, εφόσον η σχετική σύμβαση υπογραφεί εντός 30 ημερών από την παράδοση της αναφοράς.
Για ετήσιες συμβάσεις συνολικής αξίας άνω των 24.000 €, μπορεί να συμψηφιστεί το σύνολο της αξίας του Baseline. Οι ακριβείς προϋποθέσεις, το ποσό του συμψηφισμού και οι εμπορικοί όροι επιβεβαιώνονται γραπτώς στην επίσημη προσφορά.
Όχι. Η αξιολόγηση πραγματοποιείται από την εξωτερική οπτική ενός επιτιθέμενου, χωρίς λογαριασμούς χρηστών, εγκατάσταση agents ή πρόσβαση στην εσωτερική σας υποδομή. Απαιτούνται μόνο υπογεγραμμένη εξουσιοδότηση ελέγχου και επιβεβαίωση ότι ο οργανισμός σας ελέγχει τα domains και τα assets που δηλώνονται στο scope.
Πρόσβαση απαιτείται μόνο εάν επιλέξετε τον προαιρετικό Authenticated Cloud Security Assessment. Σε αυτή την περίπτωση χρησιμοποιείται λογαριασμός με αυστηρά περιορισμένα δικαιώματα μόνο ανάγνωσης (read-only).
Η αναγνώριση βασίζεται κυρίως σε παθητικές τεχνικές και δημόσια διαθέσιμες πληροφορίες. Όπου απαιτείται τεχνική επιβεβαίωση, πραγματοποιούνται περιορισμένες ενεργητικές δοκιμές, με ελεγχόμενο ρυθμό και μόνο μετά τη γραπτή έγκριση του scope.
Η υπηρεσία δεν περιλαμβάνει εκμετάλλευση ευπαθειών, επιθέσεις σε συνθηματικά ή ενέργειες που αποσκοπούν στην απόκτηση μη εξουσιοδοτημένης πρόσβασης. Στόχος είναι η ασφαλής χαρτογράφηση της εξωτερικής έκθεσης και όχι η διατάραξη της λειτουργίας σας.
Το Penetration Testing εξετάζει σε μεγαλύτερο βάθος εάν συγκεκριμένες ευπάθειες και διαδρομές επίθεσης μπορούν πράγματι να αξιοποιηθούν. Το External Exposure Baseline απαντά σε ένα προγενέστερο ερώτημα: ποια assets είναι δημόσια ορατά, ποια έχουν ξεχαστεί και ποια σημεία έκθεσης απαιτούν βαθύτερο έλεγχο.
Τα αποτελέσματά του μπορούν να καθορίσουν με μεγαλύτερη ακρίβεια το scope ενός στοχευμένου Penetration Test, ώστε η τεχνική προσπάθεια να επικεντρωθεί στα σημεία με τον μεγαλύτερο πραγματικό κίνδυνο.
Το Exposure Score υπολογίζεται βάσει πέντε σταθμισμένων αξόνων:
Η μεθοδολογία και οι σταθμίσεις παραμένουν σταθερές, ώστε τα αποτελέσματα να είναι επαναλήψιμα και συγκρίσιμα σε κάθε επανέλεγχο. Η πλήρης μεθοδολογία υπολογισμού περιλαμβάνεται στην τελική αναφορά.
Το External Exposure Baseline μπορεί να υποστηρίξει ουσιαστικά την τεκμηρίωση για τη NIS2, αλλά δεν αποτελεί από μόνο του πλήρη συμμόρφωση. Παρέχει καταγραφή των εξωτερικά εκτεθειμένων assets, τεχνικά ευρήματα, αξιολόγηση κινδύνου και προτεραιοποιημένες ενέργειες αποκατάστασης.
Τα παραδοτέα μπορούν να αξιοποιηθούν στο πλαίσιο της διαχείρισης κινδύνου κυβερνοασφάλειας και της αξιολόγησης της αποτελεσματικότητας των μέτρων ασφαλείας. Για ολοκληρωμένη προετοιμασία απαιτείται ευρύτερη αξιολόγηση των τεχνικών, οργανωτικών και κανονιστικών απαιτήσεων του οργανισμού.
Παραλαμβάνετε κανονικά την πλήρη αναφορά, τον επιβεβαιωμένο κατάλογο των assets και το Exposure Score. Ένα αποτέλεσμα χωρίς κρίσιμα ευρήματα παραμένει χρήσιμο, καθώς αποτυπώνει και τεκμηριώνει την κατάσταση της εξωτερικής σας έκθεσης κατά τον χρόνο της αξιολόγησης.
Μπορεί επίσης να λειτουργήσει ως σημείο αναφοράς για τη Διοίκηση, τους ελεγκτές και μελλοντικούς επανελέγχους. Δεν δημιουργούμε, δεν διογκώνουμε και δεν χαρακτηρίζουμε λανθασμένα ευρήματα για να δικαιολογήσουμε το κόστος της υπηρεσίας.
Η αξιολόγηση πραγματοποιείται από εξειδικευμένο Offensive Security operator της Audax Cybersecurity, με πιστοποιήσεις OSCP και CEH και εμπειρία άνω των εννέα ετών σε περισσότερα από 90 έργα.
Η μεθοδολογία αξιοποιεί αναγνωρισμένα πλαίσια και πηγές τεχνικής αναφοράς, όπως τα MITRE ATT&CK και OWASP, όπου αυτά εφαρμόζονται στο scope της υπηρεσίας. Τα αυτοματοποιημένα εργαλεία χρησιμοποιούνται για τη συλλογή και συσχέτιση δεδομένων· η αξιολόγηση, η επιβεβαίωση και η τελική κρίση παραμένουν ανθρώπινες.
Χαρτογραφήστε την εξωτερική επιφάνεια επίθεσης του οργανισμού σας πριν την αξιοποιήσει ένας πραγματικός επιτιθέμενος. Στείλτε μας το κύριο domain σας και η ομάδα Offensive Security της Audax Cybersecurity θα σας προτείνει το κατάλληλο scope αξιολόγησης — χωρίς οικονομική ή συμβατική δέσμευση.
Audax Cybersecurity · Μεταμορφώσεως 7, Άγιος Δημήτριος 17341 · +30 210 9839367 · [email protected]
Το Erevos AI είναι η ετήσια, managed υπηρεσία CTEM της Audax — ενοποιεί exposure mapping, penetration testing, adversary emulation, detection validation & remediation σε έναν συνεχή, αποδεικτικό κύκλο. Human-led. Machine-scaled. Technically proven. Ευθυγραμμισμένο με NIS2 & DORA.
Ανακαλύψτε το Erevos AI →Σε πέντε εργάσιμες ημέρες θα ξέρετε τι βλέπει ένας επιτιθέμενος για τον οργανισμό σας — και τι πρέπει να διορθωθεί πρώτο.