Offensive Security · Penetration Testing

Περιγράψτε το scope του Penetration Test και λάβετε εξατομικευμένη προσφορά

Γνωρίζετε ότι χρειάζεστε Penetration Testing, αλλά δεν είστε βέβαιοι ποιο είδος ελέγχου, ποιο scope και ποια μεθοδολογία είναι κατάλληλα για τον οργανισμό σας; Συμπληρώστε το δομημένο ερωτηματολόγιο. Η ομάδα Offensive Security της Audax θα αξιολογήσει τις απαιτήσεις σας, θα επιβεβαιώσει το scope και θα σας αποστείλει εξατομικευμένη τεχνική και οικονομική προσφορά.

ℹ️Η συμπλήρωση του ερωτηματολογίου δεν αποτελεί αυτόματη παραγγελία ή αποδοχή κόστους. Η τελική προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση του scope και, όπου απαιτείται, σύντομη επικοινωνία με την εταιρεία σας.
🎯Απευθύνεται σε οργανισμούς που χρειάζονται Penetration Testing για ISO 27001, προετοιμασία NIS2, DORA, PCI DSS ή άλλη κανονιστική συμμόρφωση· σε εταιρείες που θέλουν ανεξάρτητη τεχνική αξιολόγηση υποδομών, εφαρμογών, APIs ή cloud· έλεγχο πριν από audit ή παραγωγική λειτουργία· επανέλεγχο μετά από remediation· ή απόδειξη ανθεκτικότητας προς διοίκηση, CISO, πελάτες και auditors.
Η διαδικασία

Από το ερωτηματολόγιο στην επίσημη προσφορά

01
Συμπληρώνετε το ερωτηματολόγιοΜας δίνετε τις βασικές πληροφορίες για την υποδομή, τις εφαρμογές και τον σκοπό του ελέγχου.
02
Αξιολογούμε το scopeΗ ομάδα Offensive Security εξετάζει την πολυπλοκότητα, τα συστήματα και τις απαιτήσεις.
03
Επικοινωνούμε όπου χρειάζεταιΖητάμε μόνο τις απαραίτητες διευκρινίσεις για να αποφευχθούν ασάφειες ή μη αναμενόμενες χρεώσεις.
04
Λαμβάνετε επίσημη προσφοράΠαραλαμβάνετε σαφή τεχνική και οικονομική πρόταση με scope, μεθοδολογία, παραδοτέα και χρονοδιάγραμμα.
Penetration Testing Questionnaire

Δομημένο ερωτηματολόγιο scoping

1Σκοπός2Είδος ελέγχου3Scope4Μεθοδολογία5Χρόνος6Παραδοτέα7Στοιχεία8Σύνοψη
Βήμα 1 από 8

Σκοπός του Penetration Test

Για ποιον λόγο χρειάζεστε το Penetration Test;
Επιτρέπονται πολλαπλές επιλογές.
Υπάρχει συγκεκριμένο πρότυπο, κανονισμός ή απαίτηση που πρέπει να καλυφθεί;

Περιγραφή απαίτησης

Βήμα 2 από 8

Τι θέλετε να ελεγχθεί

Τι θέλετε να ελεγχθεί;
Επιλέξτε ό,τι σας αφορά — τα επόμενα βήματα θα προσαρμοστούν αυτόματα στις επιλογές σας.
Βήμα 3 από 8

Scope ανά υπηρεσία

▍External Infrastructure

Σε αυτό το στάδιο αρκεί ο αριθμός των assets — μην καταχωρείτε αναλυτικές IP διευθύνσεις εδώ. Το αναλυτικό scope ανταλλάσσεται αργότερα μέσω ασφαλούς καναλιού.
Αριθμός δημόσιων IP
Αριθμός IP ranges
Αριθμός domains
Αριθμός subdomains
Exposed services (εκτίμηση)
VPN / mail gateways
Υφιστάμενες άμυνες / περιβάλλον

▍Internal Infrastructure & Active Directory

Εσωτερικά IPs (σύνολο)
VLANs
Χρήστες
Servers
Domain controllers
AD domains
Πρόσβαση που θα δοθεί / απαιτήσεις

▍Web Applications

Αριθμός εφαρμογών
Ρόλοι χρηστών (πλήθος)
Περιβάλλον
Έκθεση
Τεχνολογικό stack (αν γνωστό)
Χαρακτηριστικά & απαιτήσεις

▍APIs

Αριθμός APIs
Εκτ. endpoints
Τύπος
Περιβάλλον
Τύπος authentication
Διαθέσιμα & απαιτήσεις
🔒Tokens, passwords και API secrets δεν πρέπει να υποβάλλονται μέσα από τη φόρμα.

▍Cloud Environment

Cloud provider
Accounts / subscriptions / projects
Cloud workloads (εκτίμηση)
Virtual machines
Χρήση & απαιτήσεις

▍Mobile Applications

Πλατφόρμα
Αριθμός εφαρμογών
Build
Τύπος
Χαρακτηριστικά & απαιτήσεις

▍Social Engineering & Phishing

Εργαζόμενοι που θα συμμετέχουν
Αριθμός καμπανιών
Τύποι & εγκρίσεις
Κάθε ενέργεια προϋποθέτει σαφή διαδικασία έγκρισης και Rules of Engagement πριν την εκτέλεση.

▍Red Team / Purple Team

Κύριος στόχος της άσκησης
Επιθυμητή διάρκεια άσκησης
Υφιστάμενο blue team / SOC;
Επιτρεπόμενες τεχνικές & απαιτήσεις
Βήμα 4 από 8

Μεθοδολογία & περιορισμοί

Ποιο μοντέλο αξιολόγησης προτιμάτε;
Θέλετε να πραγματοποιηθεί ελεγχόμενη εκμετάλλευση επιβεβαιωμένων ευπαθειών;
Υπάρχουν ενέργειες που πρέπει να αποκλειστούν;
Βήμα 5 από 8

Περιβάλλον & χρονοδιάγραμμα

Σε ποιο περιβάλλον θα πραγματοποιηθεί ο έλεγχος;
Χρονικοί περιορισμοί
Πότε θα θέλατε να ξεκινήσει;
Υπάρχει καταληκτική προθεσμία / audit;
Υπάρχει εγκεκριμένο εύρος προϋπολογισμού; (προαιρετικό)
Προαιρετικό. Δεν χρησιμοποιείται για αυτόματο υπολογισμό — βοηθά μόνο στην κατανόηση του έργου.
Βήμα 6 από 8

Παραδοτέα & προηγούμενοι έλεγχοι

Ποια παραδοτέα χρειάζεστε;
Χρειάζεστε επανέλεγχο μετά την εφαρμογή των διορθώσεων;
Προηγούμενοι έλεγχοι
Πότε (αν έγινε);
Ποιο ήταν το scope;
🔒Μην ανεβάζετε passwords, credentials, private keys ή API tokens. Η ανταλλαγή ευαίσθητων πληροφοριών & αναλυτικού scope θα γίνει αργότερα μέσω ασφαλούς καναλιού.
Βήμα 7 από 8

Στοιχεία εταιρείας & υπευθύνου

Επωνυμία εταιρείας *
Ιστοσελίδα εταιρείας *
Ονοματεπώνυμο *
Εταιρική θέση *
Τμήμα
Χώρα *
Εταιρικό email *
Εταιρικό τηλέφωνο *
Κλάδος δραστηριότητας
Αριθμός εργαζομένων
Επιπλέον πληροφορίες (προαιρετικά)
Συγκαταθέσεις
Βήμα 8 από 8

Σύνοψη & υποβολή

Ελέγξτε τη σύνοψη των απαντήσεών σας. Μπορείτε να επιστρέψετε σε οποιοδήποτε βήμα για διόρθωση.
ℹ️Με την υποβολή, το αίτημά σας θα αξιολογηθεί από την ομάδα Offensive Security της Audax. Δεν δημιουργείται αυτόματα σύμβαση, παραγγελία ή οικονομική υποχρέωση.
Η πρόοδός σας αποθηκεύεται τοπικά στον browser σας.Καθαρισμός

Το αίτημά σας υποβλήθηκε επιτυχώς

Η ομάδα Offensive Security της Audax Cybersecurity θα εξετάσει τις πληροφορίες που μας αποστείλατε. Εφόσον απαιτούνται διευκρινίσεις, θα επικοινωνήσουμε μαζί σας πριν από τη σύνταξη της τεχνικής και οικονομικής προσφοράς.

Κρατήστε τον κωδικό αιτήματος για κάθε μελλοντική επικοινωνία. Θα λάβετε και email επιβεβαίωσης στο εταιρικό σας email.

Συχνές ερωτήσεις

Penetration Testing — τι πρέπει να ξέρετε

Πόσο κοστίζει ένα Penetration Test;

Το κόστος εξαρτάται από το scope: τύπος ελέγχου, αριθμός assets, μεθοδολογία, βάθος και παραδοτέα. Γι' αυτό δεν υπάρχει σταθερή τιμή — μετά την αξιολόγηση του ερωτηματολογίου λαμβάνετε εξατομικευμένη προσφορά.

Γιατί δεν υπάρχει μία σταθερή τιμή;

Δύο έργα σπάνια έχουν το ίδιο scope. Ένα web app με 3 ρόλους και business logic απαιτεί διαφορετική προσπάθεια από έναν έλεγχο 50 εξωτερικών IP. Η τιμολόγηση αντανακλά την πραγματική πολυπλοκότητα, όχι έναν αυθαίρετο αυτόματο υπολογισμό.

Πόσο διαρκεί η διαδικασία;

Η αξιολόγηση του scope γίνεται σύντομα μετά την υποβολή. Η διάρκεια του ίδιου του ελέγχου εξαρτάται από το εύρος και συμφωνείται στην προσφορά μαζί με σαφές χρονοδιάγραμμα.

Τι πληροφορίες χρειάζονται για την προσφορά;

Βασικά: τι θέλετε να ελεγχθεί, το μέγεθος του περιβάλλοντος (assets/χρήστες/εφαρμογές), τη μεθοδολογία, τυχόν περιορισμούς και τα παραδοτέα που χρειάζεστε. Αναλυτικές ευαίσθητες πληροφορίες ανταλλάσσονται αργότερα μέσω ασφαλούς καναλιού.

Μπορεί να πραγματοποιηθεί Penetration Test σε production;

Ναι, με προσεκτικό σχεδιασμό, συμφωνημένα χρονικά παράθυρα και Rules of Engagement ώστε να μην επηρεαστούν κρίσιμες λειτουργίες. Εναλλακτικά, ο έλεγχος μπορεί να γίνει σε staging.

Είναι υποχρεωτικό το Penetration Testing για ISO 27001;

Το ISO 27001 απαιτεί τεχνική αξιολόγηση ευπαθειών και ελέγχους ασφάλειας· το Penetration Testing είναι ο πλέον αναγνωρισμένος τρόπος να αποδειχθεί η αποτελεσματικότητα των controls. Ο ακριβής τρόπος τεκμηρίωσης εξαρτάται από τον οργανισμό και τον auditor.

Πώς συνδέεται το Penetration Testing με τη NIS2;

Η NIS2 απαιτεί τακτική αξιολόγηση της αποτελεσματικότητας των μέτρων διαχείρισης κινδύνου κυβερνοασφάλειας. Το offensive testing παρέχει αντικειμενική, τεχνική απόδειξη ανθεκτικότητας που υποστηρίζει αυτή την απαίτηση.

Πώς συνδέεται με το DORA;

Για χρηματοοικονομικούς οργανισμούς, το DORA εισάγει απαιτήσεις δοκιμών ψηφιακής επιχειρησιακής ανθεκτικότητας. Τα offensive assessments τεκμηριώνουν την ικανότητα ανθεκτικότητας και ανίχνευσης/απόκρισης σε ρεαλιστικά σενάρια.

Τι περιλαμβάνει η τεχνική αναφορά;

Executive summary, risk-based κατάταξη ευρημάτων, τεχνικά αποδεικτικά, βαθμολόγηση (π.χ. CVSS), mappings (OWASP/CWE/MITRE όπου ζητηθεί) και αναλυτικές, εφαρμόσιμες οδηγίες remediation.

Περιλαμβάνεται επανέλεγχος;

Ο επανέλεγχος (retest) επιβεβαιώνει ότι τα ευρήματα διορθώθηκαν. Μπορεί να περιληφθεί στην προσφορά ή να προσφερθεί ως προαιρετικό κόστος — το δηλώνετε στο ερωτηματολόγιο.

Ποια είναι η διαφορά Black / Grey / White Box;

Black Box: ελάχιστη ή καθόλου πληροφόρηση. Grey Box: περιορισμένη πρόσβαση ή λογαριασμοί ρόλων. White Box: πλήρης τεχνική πληροφόρηση και στενή συνεργασία. Η επιλογή επηρεάζει βάθος, ταχύτητα και ρεαλισμό.

Πώς προστατεύονται οι εμπιστευτικές πληροφορίες;

Το ερωτηματολόγιο ζητά μόνο πληροφορίες υψηλού επιπέδου. Ευαίσθητα δεδομένα (credentials, αναλυτικά ranges, tokens) δεν υποβάλλονται εδώ — ανταλλάσσονται αργότερα μέσω ασφαλούς καναλιού, τυπικά υπό NDA.

Απαιτείται NDA;

Ναι, εργαζόμαστε συνήθως υπό NDA. Η υπογραφή NDA προηγείται της ανταλλαγής αναλυτικού scope και τεχνικών λεπτομερειών.

Μπορεί η Audax να βοηθήσει στον καθορισμό του scope;

Απολύτως. Αν δεν είστε βέβαιοι τι χρειάζεστε, επιλέξτε «χρειαζόμαστε καθοδήγηση» — η ομάδα Offensive Security θα προτείνει το κατάλληλο scope και μεθοδολογία.

Τι συμβαίνει μετά την υποβολή του ερωτηματολογίου;

Λαμβάνετε email επιβεβαίωσης με κωδικό αιτήματος. Η ομάδα αξιολογεί το scope, επικοινωνεί για τυχόν διευκρινίσεις και στη συνέχεια αποστέλλει επίσημη τεχνική και οικονομική προσφορά.

Ξεκινήστε τώρα

Δεν είστε βέβαιοι ποιο Penetration Test χρειάζεστε;

Περιγράψτε την υποδομή και τις απαιτήσεις σας. Η ομάδα Offensive Security της Audax θα σας βοηθήσει να ορίσετε το κατάλληλο scope και θα σας αποστείλει σαφή, εξατομικευμένη προσφορά.

Ζητήστε δωρεάν αξιολόγηση