Offensive Security · Penetration Testing

Περιγράψτε το scope του Penetration Test και λάβετε εξατομικευμένη προσφορά

Γνωρίζετε ότι ο οργανισμός σας χρειάζεται Penetration Testing, αλλά δεν είστε βέβαιοι ποιο είδος ελέγχου, ποιο scope και ποια μεθοδολογία ανταποκρίνονται στις πραγματικές σας ανάγκες; Συμπληρώστε το δομημένο ερωτηματολόγιο και η ομάδα Offensive Security της Audax Cybersecurity θα αξιολογήσει τις απαιτήσεις σας, θα οριστικοποιήσει το scope του έργου και θα σας αποστείλει εξατομικευμένη τεχνική και οικονομική προσφορά.

ℹ️Χωρίς αυτόματη παραγγελία ή δέσμευσηΗ συμπλήρωση του ερωτηματολογίου δεν αποτελεί αυτόματη παραγγελία, αποδοχή προσφοράς ή οικονομική δέσμευση. Η τελική πρόταση αποστέλλεται μετά την τεχνική αξιολόγηση του scope και, όπου απαιτείται, έπειτα από σύντομη επικοινωνία με την εταιρεία σας για την αποσαφήνιση των συστημάτων, των στόχων και των περιορισμών του ελέγχου.
🎯Σε ποιους απευθύνεταιΗ διαδικασία απευθύνεται σε οργανισμούς που χρειάζονται Penetration Testing στο πλαίσιο του ISO 27001, της προετοιμασίας για NIS2, της DORA, του PCI DSS ή άλλων κανονιστικών και συμβατικών απαιτήσεων. Απευθύνεται επίσης σε εταιρείες που επιθυμούν ανεξάρτητη τεχνική αξιολόγηση υποδομών, εφαρμογών, APIs, cloud περιβαλλόντων ή Active Directory, έλεγχο πριν από audit ή μετάβαση σε παραγωγική λειτουργία, επανέλεγχο μετά την αποκατάσταση ευρημάτων ή τεκμηριωμένη απόδειξη ανθεκτικότητας προς τη Διοίκηση, τον CISO, τους πελάτες και τους auditors.
Η διαδικασία

Από το ερωτηματολόγιο στην επίσημη προσφορά

01
Συμπληρώνετε το ερωτηματολόγιοΜας παρέχετε τις βασικές πληροφορίες για την υποδομή, τις εφαρμογές, τα συστήματα και τον σκοπό του ελέγχου.
02
Αξιολογούμε το scopeΗ ομάδα Offensive Security εξετάζει την πολυπλοκότητα του περιβάλλοντος, τα συστήματα που θα ελεγχθούν, τις απαιτήσεις και τους περιορισμούς του έργου.
03
Επικοινωνούμε όπου απαιτείταιΖητάμε μόνο τις απαραίτητες διευκρινίσεις, ώστε το scope να οριστεί με ακρίβεια και να αποφευχθούν ασάφειες, καθυστερήσεις ή μη προβλεπόμενες χρεώσεις.
04
Λαμβάνετε την επίσημη προσφοράΠαραλαμβάνετε σαφή τεχνική και οικονομική πρόταση, στην οποία περιγράφονται το scope, η μεθοδολογία, τα παραδοτέα, το χρονοδιάγραμμα και οι βασικές προϋποθέσεις του Penetration Test.
Penetration Testing Questionnaire

Δομημένο ερωτηματολόγιο για τον ακριβή καθορισμό του scope

1Σκοπός2Είδος ελέγχου3Scope4Μεθοδολογία5Χρόνος6Παραδοτέα7Στοιχεία8Σύνοψη
Βήμα 1 από 8

Σκοπός του Penetration Test

Για ποιον λόγο χρειάζεστε το Penetration Test;
Επιτρέπονται πολλαπλές επιλογές.
Υπάρχει συγκεκριμένο πρότυπο, κανονισμός ή απαίτηση που πρέπει να καλυφθεί;

Περιγραφή απαίτησης

Βήμα 2 από 8

Τι θέλετε να ελεγχθεί

Τι θέλετε να ελεγχθεί;
Επιλέξτε ό,τι σας αφορά — τα επόμενα βήματα θα προσαρμοστούν αυτόματα στις επιλογές σας.
Βήμα 3 από 8

Scope ανά υπηρεσία

▍External Infrastructure

Σε αυτό το στάδιο αρκεί ο αριθμός των assets — μην καταχωρείτε αναλυτικές IP διευθύνσεις εδώ. Το αναλυτικό scope ανταλλάσσεται αργότερα μέσω ασφαλούς καναλιού.
Αριθμός δημόσιων IP
Αριθμός IP ranges
Αριθμός domains
Αριθμός subdomains
Exposed services (εκτίμηση)
VPN / mail gateways
Υφιστάμενες άμυνες / περιβάλλον

▍Internal Infrastructure & Active Directory

Εσωτερικά IPs (σύνολο)
VLANs
Χρήστες
Servers
Domain controllers
AD domains
Πρόσβαση που θα δοθεί / απαιτήσεις

▍Web Applications

Αριθμός εφαρμογών
Ρόλοι χρηστών (πλήθος)
Περιβάλλον
Έκθεση
Τεχνολογικό stack (αν γνωστό)
Χαρακτηριστικά & απαιτήσεις

▍APIs

Αριθμός APIs
Εκτ. endpoints
Τύπος
Περιβάλλον
Τύπος authentication
Διαθέσιμα & απαιτήσεις
🔒Tokens, passwords και API secrets δεν πρέπει να υποβάλλονται μέσα από τη φόρμα.

▍Cloud Environment

Cloud provider
Accounts / subscriptions / projects
Cloud workloads (εκτίμηση)
Virtual machines
Χρήση & απαιτήσεις

▍Mobile Applications

Πλατφόρμα
Αριθμός εφαρμογών
Build
Τύπος
Χαρακτηριστικά & απαιτήσεις

▍Social Engineering & Phishing

Εργαζόμενοι που θα συμμετέχουν
Αριθμός καμπανιών
Τύποι & εγκρίσεις
Κάθε ενέργεια προϋποθέτει σαφή διαδικασία έγκρισης και Rules of Engagement πριν την εκτέλεση.

▍Red Team / Purple Team

Κύριος στόχος της άσκησης
Επιθυμητή διάρκεια άσκησης
Υφιστάμενο blue team / SOC;
Επιτρεπόμενες τεχνικές & απαιτήσεις
Βήμα 4 από 8

Μεθοδολογία & περιορισμοί

Ποιο μοντέλο αξιολόγησης προτιμάτε;
Θέλετε να πραγματοποιηθεί ελεγχόμενη εκμετάλλευση επιβεβαιωμένων ευπαθειών;
Υπάρχουν ενέργειες που πρέπει να αποκλειστούν;
Βήμα 5 από 8

Περιβάλλον & χρονοδιάγραμμα

Σε ποιο περιβάλλον θα πραγματοποιηθεί ο έλεγχος;
Χρονικοί περιορισμοί
Πότε θα θέλατε να ξεκινήσει;
Υπάρχει καταληκτική προθεσμία / audit;
Υπάρχει εγκεκριμένο εύρος προϋπολογισμού; (προαιρετικό)
Προαιρετικό. Δεν χρησιμοποιείται για αυτόματο υπολογισμό — βοηθά μόνο στην κατανόηση του έργου.
Βήμα 6 από 8

Παραδοτέα & προηγούμενοι έλεγχοι

Ποια παραδοτέα χρειάζεστε;
Χρειάζεστε επανέλεγχο μετά την εφαρμογή των διορθώσεων;
Προηγούμενοι έλεγχοι
Πότε (αν έγινε);
Ποιο ήταν το scope;
🔒Μην ανεβάζετε passwords, credentials, private keys ή API tokens. Η ανταλλαγή ευαίσθητων πληροφοριών & αναλυτικού scope θα γίνει αργότερα μέσω ασφαλούς καναλιού.
Βήμα 7 από 8

Στοιχεία εταιρείας & υπευθύνου

Επωνυμία εταιρείας *
Ιστοσελίδα εταιρείας *
Ονοματεπώνυμο *
Εταιρική θέση *
Τμήμα
Χώρα *
Εταιρικό email *
Εταιρικό τηλέφωνο *
Κλάδος δραστηριότητας
Αριθμός εργαζομένων
Επιπλέον πληροφορίες (προαιρετικά)
Συγκαταθέσεις
Βήμα 8 από 8

Σύνοψη & υποβολή

Ελέγξτε τη σύνοψη των απαντήσεών σας. Μπορείτε να επιστρέψετε σε οποιοδήποτε βήμα για διόρθωση.
ℹ️Με την υποβολή, το αίτημά σας θα αξιολογηθεί από την ομάδα Offensive Security της Audax. Δεν δημιουργείται αυτόματα σύμβαση, παραγγελία ή οικονομική υποχρέωση.
Η πρόοδός σας αποθηκεύεται τοπικά στον browser σας.Καθαρισμός

Το αίτημά σας υποβλήθηκε επιτυχώς

Η ομάδα Offensive Security της Audax Cybersecurity θα εξετάσει τις πληροφορίες που μας αποστείλατε. Εφόσον απαιτούνται διευκρινίσεις, θα επικοινωνήσουμε μαζί σας πριν από τη σύνταξη της τεχνικής και οικονομικής προσφοράς.

Κρατήστε τον κωδικό αιτήματος για κάθε μελλοντική επικοινωνία. Θα λάβετε και email επιβεβαίωσης στο εταιρικό σας email.

Συχνές ερωτήσεις

Penetration Testing — τι πρέπει να γνωρίζετε

Πόσο κοστίζει ένα Penetration Test;

Το κόστος εξαρτάται από το scope του έργου: το είδος του ελέγχου, τον αριθμό και την πολυπλοκότητα των assets, τη μεθοδολογία, το απαιτούμενο βάθος δοκιμών και τα παραδοτέα. Για τον λόγο αυτό δεν υπάρχει μία σταθερή τιμή. Μετά την αξιολόγηση του ερωτηματολογίου, λαμβάνετε εξατομικευμένη τεχνική και οικονομική προσφορά.

Γιατί δεν υπάρχει μία σταθερή τιμή;

Δύο έργα σπάνια έχουν το ίδιο scope. Μια web εφαρμογή με τρεις διαφορετικούς ρόλους χρηστών, σύνθετο business logic και εξωτερικές διασυνδέσεις απαιτεί διαφορετική προσέγγιση από τον έλεγχο 50 εξωτερικών IP διευθύνσεων. Η τιμολόγηση βασίζεται στην πραγματική πολυπλοκότητα και στον απαιτούμενο χρόνο ελέγχου, όχι σε έναν αυθαίρετο αυτόματο υπολογισμό.

Πόσο διαρκεί η διαδικασία;

Η αρχική αξιολόγηση του scope πραγματοποιείται σύντομα μετά την υποβολή του ερωτηματολογίου. Η διάρκεια του ίδιου του Penetration Test εξαρτάται από το εύρος, την πολυπλοκότητα και τις συνθήκες του ελέγχου και συμφωνείται στην προσφορά μαζί με σαφές χρονοδιάγραμμα εκτέλεσης και παράδοσης.

Τι πληροφορίες χρειάζονται για την προσφορά;

Χρειαζόμαστε βασικές πληροφορίες για τα συστήματα που θέλετε να ελεγχθούν, το μέγεθος του περιβάλλοντος —όπως assets, εφαρμογές, APIs, ρόλοι χρηστών ή IP διευθύνσεις— τον σκοπό του ελέγχου, τυχόν χρονικούς ή τεχνικούς περιορισμούς και τα παραδοτέα που χρειάζεστε. Αναλυτικές ή ευαίσθητες πληροφορίες ανταλλάσσονται αργότερα μέσω ασφαλούς καναλιού.

Μπορεί να πραγματοποιηθεί Penetration Test σε production περιβάλλον;

Ναι, εφόσον έχει προηγηθεί κατάλληλος σχεδιασμός και έχουν συμφωνηθεί σαφή Rules of Engagement, χρονικά παράθυρα, περιορισμοί και διαδικασίες επικοινωνίας. Οι δοκιμές προσαρμόζονται ώστε να ελαχιστοποιείται ο κίνδυνος διακοπής κρίσιμων λειτουργιών. Όπου αυτό δεν είναι αποδεκτό, ο έλεγχος μπορεί να πραγματοποιηθεί σε κατάλληλο staging ή pre-production περιβάλλον.

Είναι υποχρεωτικό το Penetration Testing για το ISO 27001;

Το ISO/IEC 27001 δεν επιβάλλει οριζόντια τη διεξαγωγή Penetration Testing σε κάθε οργανισμό. Απαιτεί τη λειτουργία ενός risk-based Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών και την επιλογή, εφαρμογή και αξιολόγηση κατάλληλων μέτρων ασφαλείας. Το Penetration Testing μπορεί να αποτελέσει ισχυρό τεχνικό αποδεικτικό της αποτελεσματικότητας αυτών των μέτρων, ανάλογα με τους κινδύνους, το scope πιστοποίησης, τις συμβατικές απαιτήσεις και τις προσδοκίες του auditor.

Πώς συνδέεται το Penetration Testing με τη NIS2;

Η NIS2 προβλέπει πολιτικές και διαδικασίες για την αξιολόγηση της αποτελεσματικότητας των μέτρων διαχείρισης κινδύνου κυβερνοασφάλειας. Παρότι δεν επιβάλλει το ίδιο Penetration Test σε κάθε οργανισμό, το offensive testing μπορεί να παρέχει αντικειμενικά τεχνικά στοιχεία για τις πραγματικές αδυναμίες, την αποτελεσματικότητα των αμυνών και τις ενέργειες που πρέπει να προτεραιοποιηθούν.

Πώς συνδέεται με το DORA;

Το DORA απαιτεί από τους χρηματοοικονομικούς οργανισμούς που εμπίπτουν στο πεδίο εφαρμογής του να διατηρούν πρόγραμμα δοκιμών ψηφιακής επιχειρησιακής ανθεκτικότητας, ανάλογο με το μέγεθος, το προφίλ κινδύνου και την πολυπλοκότητά τους. Τα Penetration Tests και τα offensive assessments μπορούν να υποστηρίξουν αυτό το πρόγραμμα, ενώ συγκεκριμένες χρηματοοικονομικές οντότητες υπόκεινται σε αυξημένες απαιτήσεις Threat-Led Penetration Testing (TLPT).

Τι περιλαμβάνει η τεχνική αναφορά;

Η τεχνική αναφορά περιλαμβάνει Executive Summary, risk-based κατάταξη των ευρημάτων, τεχνικά αποδεικτικά στοιχεία, βαθμολόγηση σοβαρότητας —όπως CVSS, όπου εφαρμόζεται— και σαφείς, εφαρμόσιμες οδηγίες αποκατάστασης. Ανάλογα με το έργο, μπορεί επίσης να περιλαμβάνει αντιστοίχιση με OWASP, CWE, MITRE ATT&CK ή άλλα σχετικά πρότυπα και πλαίσια.

Περιλαμβάνεται επανέλεγχος;

Ο επανέλεγχος (retest) επιβεβαιώνει ότι τα ευρήματα έχουν αντιμετωπιστεί αποτελεσματικά και ότι οι διορθώσεις δεν μπορούν να παρακαμφθούν με την αρχική τεχνική επίθεσης. Μπορεί να περιλαμβάνεται στην αρχική προσφορά ή να παρέχεται ως προαιρετική υπηρεσία, ανάλογα με τις απαιτήσεις και το συμφωνημένο scope.

Ποια είναι η διαφορά μεταξύ Black Box, Grey Box και White Box;

Black Box: Ο ελεγκτής διαθέτει ελάχιστη ή καθόλου εσωτερική πληροφόρηση, προσομοιώνοντας σε μεγαλύτερο βαθμό έναν εξωτερικό επιτιθέμενο.

Grey Box: Παρέχεται περιορισμένη πληροφόρηση ή πρόσβαση, όπως λογαριασμοί διαφορετικών ρόλων, ώστε να εξεταστούν συγκεκριμένα σενάρια και επίπεδα εξουσιοδότησης.

White Box: Παρέχεται εκτενής τεχνική πληροφόρηση και στενή συνεργασία με τις εσωτερικές ομάδες, επιτρέποντας μεγαλύτερο βάθος και πληρέστερη κάλυψη.

Η κατάλληλη προσέγγιση επιλέγεται με βάση τους στόχους, τον διαθέσιμο χρόνο, το απαιτούμενο βάθος και το επιθυμητό επίπεδο ρεαλισμού.

Πώς προστατεύονται οι εμπιστευτικές πληροφορίες;

Το αρχικό ερωτηματολόγιο ζητά μόνο πληροφορίες υψηλού επιπέδου που είναι απαραίτητες για την εκτίμηση του scope. Credentials, tokens, αναλυτικά network ranges, πηγαίος κώδικας και άλλα ευαίσθητα δεδομένα δεν πρέπει να υποβάλλονται μέσω της φόρμας. Όπου απαιτούνται, ανταλλάσσονται αργότερα μέσω συμφωνημένου ασφαλούς καναλιού.

Απαιτείται NDA;

Η Audax Cybersecurity εργάζεται συνήθως υπό Non-Disclosure Agreement (NDA). Η συμφωνία εμπιστευτικότητας μπορεί να υπογραφεί πριν από την ανταλλαγή του αναλυτικού scope, τεχνικών διαγραμμάτων, credentials ή άλλων εμπιστευτικών πληροφοριών.

Μπορεί η Audax να βοηθήσει στον καθορισμό του scope;

Απολύτως. Εάν δεν είστε βέβαιοι ποιο είδος ελέγχου χρειάζεστε, μπορείτε να επιλέξετε «Χρειαζόμαστε καθοδήγηση» στο ερωτηματολόγιο. Η ομάδα Offensive Security θα αξιολογήσει τους στόχους, το περιβάλλον και τις απαιτήσεις σας και θα προτείνει το κατάλληλο scope, τη μεθοδολογία και τα αναμενόμενα παραδοτέα.

Τι συμβαίνει μετά την υποβολή του ερωτηματολογίου;

Λαμβάνετε email επιβεβαίωσης με τον κωδικό του αιτήματός σας. Η ομάδα μας αξιολογεί τις πληροφορίες και επικοινωνεί μαζί σας μόνο εφόσον απαιτούνται πρόσθετες διευκρινίσεις. Στη συνέχεια, σας αποστέλλεται επίσημη τεχνική και οικονομική προσφορά με το συμφωνημένο scope, τη μεθοδολογία, τα παραδοτέα, το χρονοδιάγραμμα και τις βασικές προϋποθέσεις του ελέγχου.

Ξεκινήστε τώρα

Δεν είστε βέβαιοι ποιο Penetration Test χρειάζεται ο οργανισμός σας;

Περιγράψτε την υποδομή, τα συστήματα και τις απαιτήσεις σας. Η ομάδα Offensive Security της Audax Cybersecurity θα σας βοηθήσει να καθορίσετε το κατάλληλο scope, τη σωστή μεθοδολογία και τα απαραίτητα παραδοτέα και θα σας αποστείλει σαφή, εξατομικευμένη τεχνική και οικονομική προσφορά.

Ζητήστε δωρεάν αξιολόγηση