Γνωρίζετε ότι ο οργανισμός σας χρειάζεται Penetration Testing, αλλά δεν είστε βέβαιοι ποιο είδος ελέγχου, ποιο scope και ποια μεθοδολογία ανταποκρίνονται στις πραγματικές σας ανάγκες; Συμπληρώστε το δομημένο ερωτηματολόγιο και η ομάδα Offensive Security της Audax Cybersecurity θα αξιολογήσει τις απαιτήσεις σας, θα οριστικοποιήσει το scope του έργου και θα σας αποστείλει εξατομικευμένη τεχνική και οικονομική προσφορά.
Η ομάδα Offensive Security της Audax Cybersecurity θα εξετάσει τις πληροφορίες που μας αποστείλατε. Εφόσον απαιτούνται διευκρινίσεις, θα επικοινωνήσουμε μαζί σας πριν από τη σύνταξη της τεχνικής και οικονομικής προσφοράς.
Κρατήστε τον κωδικό αιτήματος για κάθε μελλοντική επικοινωνία. Θα λάβετε και email επιβεβαίωσης στο εταιρικό σας email.
Το κόστος εξαρτάται από το scope του έργου: το είδος του ελέγχου, τον αριθμό και την πολυπλοκότητα των assets, τη μεθοδολογία, το απαιτούμενο βάθος δοκιμών και τα παραδοτέα. Για τον λόγο αυτό δεν υπάρχει μία σταθερή τιμή. Μετά την αξιολόγηση του ερωτηματολογίου, λαμβάνετε εξατομικευμένη τεχνική και οικονομική προσφορά.
Δύο έργα σπάνια έχουν το ίδιο scope. Μια web εφαρμογή με τρεις διαφορετικούς ρόλους χρηστών, σύνθετο business logic και εξωτερικές διασυνδέσεις απαιτεί διαφορετική προσέγγιση από τον έλεγχο 50 εξωτερικών IP διευθύνσεων. Η τιμολόγηση βασίζεται στην πραγματική πολυπλοκότητα και στον απαιτούμενο χρόνο ελέγχου, όχι σε έναν αυθαίρετο αυτόματο υπολογισμό.
Η αρχική αξιολόγηση του scope πραγματοποιείται σύντομα μετά την υποβολή του ερωτηματολογίου. Η διάρκεια του ίδιου του Penetration Test εξαρτάται από το εύρος, την πολυπλοκότητα και τις συνθήκες του ελέγχου και συμφωνείται στην προσφορά μαζί με σαφές χρονοδιάγραμμα εκτέλεσης και παράδοσης.
Χρειαζόμαστε βασικές πληροφορίες για τα συστήματα που θέλετε να ελεγχθούν, το μέγεθος του περιβάλλοντος —όπως assets, εφαρμογές, APIs, ρόλοι χρηστών ή IP διευθύνσεις— τον σκοπό του ελέγχου, τυχόν χρονικούς ή τεχνικούς περιορισμούς και τα παραδοτέα που χρειάζεστε. Αναλυτικές ή ευαίσθητες πληροφορίες ανταλλάσσονται αργότερα μέσω ασφαλούς καναλιού.
Ναι, εφόσον έχει προηγηθεί κατάλληλος σχεδιασμός και έχουν συμφωνηθεί σαφή Rules of Engagement, χρονικά παράθυρα, περιορισμοί και διαδικασίες επικοινωνίας. Οι δοκιμές προσαρμόζονται ώστε να ελαχιστοποιείται ο κίνδυνος διακοπής κρίσιμων λειτουργιών. Όπου αυτό δεν είναι αποδεκτό, ο έλεγχος μπορεί να πραγματοποιηθεί σε κατάλληλο staging ή pre-production περιβάλλον.
Το ISO/IEC 27001 δεν επιβάλλει οριζόντια τη διεξαγωγή Penetration Testing σε κάθε οργανισμό. Απαιτεί τη λειτουργία ενός risk-based Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών και την επιλογή, εφαρμογή και αξιολόγηση κατάλληλων μέτρων ασφαλείας. Το Penetration Testing μπορεί να αποτελέσει ισχυρό τεχνικό αποδεικτικό της αποτελεσματικότητας αυτών των μέτρων, ανάλογα με τους κινδύνους, το scope πιστοποίησης, τις συμβατικές απαιτήσεις και τις προσδοκίες του auditor.
Η NIS2 προβλέπει πολιτικές και διαδικασίες για την αξιολόγηση της αποτελεσματικότητας των μέτρων διαχείρισης κινδύνου κυβερνοασφάλειας. Παρότι δεν επιβάλλει το ίδιο Penetration Test σε κάθε οργανισμό, το offensive testing μπορεί να παρέχει αντικειμενικά τεχνικά στοιχεία για τις πραγματικές αδυναμίες, την αποτελεσματικότητα των αμυνών και τις ενέργειες που πρέπει να προτεραιοποιηθούν.
Το DORA απαιτεί από τους χρηματοοικονομικούς οργανισμούς που εμπίπτουν στο πεδίο εφαρμογής του να διατηρούν πρόγραμμα δοκιμών ψηφιακής επιχειρησιακής ανθεκτικότητας, ανάλογο με το μέγεθος, το προφίλ κινδύνου και την πολυπλοκότητά τους. Τα Penetration Tests και τα offensive assessments μπορούν να υποστηρίξουν αυτό το πρόγραμμα, ενώ συγκεκριμένες χρηματοοικονομικές οντότητες υπόκεινται σε αυξημένες απαιτήσεις Threat-Led Penetration Testing (TLPT).
Η τεχνική αναφορά περιλαμβάνει Executive Summary, risk-based κατάταξη των ευρημάτων, τεχνικά αποδεικτικά στοιχεία, βαθμολόγηση σοβαρότητας —όπως CVSS, όπου εφαρμόζεται— και σαφείς, εφαρμόσιμες οδηγίες αποκατάστασης. Ανάλογα με το έργο, μπορεί επίσης να περιλαμβάνει αντιστοίχιση με OWASP, CWE, MITRE ATT&CK ή άλλα σχετικά πρότυπα και πλαίσια.
Ο επανέλεγχος (retest) επιβεβαιώνει ότι τα ευρήματα έχουν αντιμετωπιστεί αποτελεσματικά και ότι οι διορθώσεις δεν μπορούν να παρακαμφθούν με την αρχική τεχνική επίθεσης. Μπορεί να περιλαμβάνεται στην αρχική προσφορά ή να παρέχεται ως προαιρετική υπηρεσία, ανάλογα με τις απαιτήσεις και το συμφωνημένο scope.
Black Box: Ο ελεγκτής διαθέτει ελάχιστη ή καθόλου εσωτερική πληροφόρηση, προσομοιώνοντας σε μεγαλύτερο βαθμό έναν εξωτερικό επιτιθέμενο.
Grey Box: Παρέχεται περιορισμένη πληροφόρηση ή πρόσβαση, όπως λογαριασμοί διαφορετικών ρόλων, ώστε να εξεταστούν συγκεκριμένα σενάρια και επίπεδα εξουσιοδότησης.
White Box: Παρέχεται εκτενής τεχνική πληροφόρηση και στενή συνεργασία με τις εσωτερικές ομάδες, επιτρέποντας μεγαλύτερο βάθος και πληρέστερη κάλυψη.
Η κατάλληλη προσέγγιση επιλέγεται με βάση τους στόχους, τον διαθέσιμο χρόνο, το απαιτούμενο βάθος και το επιθυμητό επίπεδο ρεαλισμού.
Το αρχικό ερωτηματολόγιο ζητά μόνο πληροφορίες υψηλού επιπέδου που είναι απαραίτητες για την εκτίμηση του scope. Credentials, tokens, αναλυτικά network ranges, πηγαίος κώδικας και άλλα ευαίσθητα δεδομένα δεν πρέπει να υποβάλλονται μέσω της φόρμας. Όπου απαιτούνται, ανταλλάσσονται αργότερα μέσω συμφωνημένου ασφαλούς καναλιού.
Η Audax Cybersecurity εργάζεται συνήθως υπό Non-Disclosure Agreement (NDA). Η συμφωνία εμπιστευτικότητας μπορεί να υπογραφεί πριν από την ανταλλαγή του αναλυτικού scope, τεχνικών διαγραμμάτων, credentials ή άλλων εμπιστευτικών πληροφοριών.
Απολύτως. Εάν δεν είστε βέβαιοι ποιο είδος ελέγχου χρειάζεστε, μπορείτε να επιλέξετε «Χρειαζόμαστε καθοδήγηση» στο ερωτηματολόγιο. Η ομάδα Offensive Security θα αξιολογήσει τους στόχους, το περιβάλλον και τις απαιτήσεις σας και θα προτείνει το κατάλληλο scope, τη μεθοδολογία και τα αναμενόμενα παραδοτέα.
Λαμβάνετε email επιβεβαίωσης με τον κωδικό του αιτήματός σας. Η ομάδα μας αξιολογεί τις πληροφορίες και επικοινωνεί μαζί σας μόνο εφόσον απαιτούνται πρόσθετες διευκρινίσεις. Στη συνέχεια, σας αποστέλλεται επίσημη τεχνική και οικονομική προσφορά με το συμφωνημένο scope, τη μεθοδολογία, τα παραδοτέα, το χρονοδιάγραμμα και τις βασικές προϋποθέσεις του ελέγχου.
Περιγράψτε την υποδομή, τα συστήματα και τις απαιτήσεις σας. Η ομάδα Offensive Security της Audax Cybersecurity θα σας βοηθήσει να καθορίσετε το κατάλληλο scope, τη σωστή μεθοδολογία και τα απαραίτητα παραδοτέα και θα σας αποστείλει σαφή, εξατομικευμένη τεχνική και οικονομική προσφορά.