Η περίμετρός σας δοκιμάζεται κάθε μέρα. Το ερώτημα είναι αν αντέχει.
Δοκιμάζουμε χειροκίνητα κάθε σημείο της υποδομής σας που είναι προσβάσιμο από έξω — υπηρεσίες, απομακρυσμένη πρόσβαση, εφαρμογές και σημεία εισόδου — και αποδεικνύουμε ποια από αυτά μπορούν πράγματι να αξιοποιηθούν.
Υπηρεσία διαχείρισης εκτεθειμένη από λάθος, συχνά με προεπιλεγμένα διαπιστευτήρια.
VPN ή remote access χωρίς δεύτερο παράγοντα ή με λογαριασμό που δεν απενεργοποιήθηκε ποτέ.
Ξεχασμένο περιβάλλον δοκιμών που έμεινε online μετά το τέλος του έργου.
Εφαρμογή με αδυναμία που δίνει πρόσβαση σε δεδομένα ή στο εσωτερικό δίκτυο.
Παλιά υπήρχε ένα τείχος προστασίας και πίσω του το δίκτυο. Σήμερα η περίμετρος είναι δεκάδες σημεία: υπηρεσίες σε cloud, πύλες απομακρυσμένης πρόσβασης, διεπαφές συνεργατών, εφαρμογές που μιλούν με τρίτους.
Κάθε ένα από αυτά σηκώθηκε για έναν λόγο, συνήθως βιαστικά, και ελάχιστα ξαναελέγχθηκαν. Ο επιτιθέμενος δεν χρειάζεται να σπάσει το τείχος — αρκεί να βρει το σημείο που κανείς δεν κοιτά.
Ένας αυτόματος σαρωτής θα σας δώσει λίστα με εκατοντάδες ευρήματα. Δεν θα σας πει ποιο από αυτά δίνει πραγματικά πρόσβαση, ούτε τι υπάρχει πίσω του.
Ξεκινάμε από τα σημεία που μας δίνετε και επεκτεινόμαστε σε ό,τι συνδέεται δημόσια με αυτά.
Τι ακούει από το Internet, με ποια έκδοση και ποια από αυτά δεν θα έπρεπε να είναι προσβάσιμα έξω — πίνακες ελέγχου, βάσεις, διεπαφές διαχείρισης.
VPN, πύλες και υπηρεσίες απομακρυσμένης επιφάνειας εργασίας: δεύτερος παράγοντας, πολιτική κλειδώματος, λογαριασμοί που έμειναν ενεργοί.
Σημεία που δέχονται δεδομένα από έξω: έλεγχος πρόσβασης, χειρισμός εισόδου, διαρροή πληροφορίας μέσω μηνυμάτων σφάλματος.
Ρυθμίσεις SPF, DKIM και DMARC, εγγραφές που δείχνουν σε υπηρεσίες που δεν ελέγχετε πια, και διαπιστευτήρια που εμφανίζονται σε δημόσιες διαρροές.
Αναγνώριση πρώτα. Χαρτογραφούμε τι είναι ορατό από έξω πριν αγγίξουμε οτιδήποτε, ώστε ο έλεγχος να καλύψει και όσα δεν γνωρίζατε ότι υπάρχουν.
Επιβεβαίωση, όχι εικασία. Κάθε εύρημα δοκιμάζεται στην πράξη. Δεν αναφέρουμε «πιθανώς ευάλωτο» επειδή ταιριάζει ο αριθμός έκδοσης.
Ελεγχόμενα. Συμφωνημένο εύρος, χρονικό παράθυρο και δηλωμένες διευθύνσεις προέλευσης. Ενέργειες που θα μπορούσαν να προκαλέσουν διακοπή δεν εκτελούνται — τεκμηριώνονται.
Με αρχείο ενεργειών. Σας δίνουμε πλήρη καταγραφή ώστε η ομάδα σας να αντιστοιχίσει κάθε alert που είδε με τη δική μας δραστηριότητα.
Τα βήματα, το αποτέλεσμα και τι ακριβώς έγινε προσβάσιμο — όχι θεωρητική περιγραφή σοβαρότητας.
Τι διορθώνεται σήμερα, τι αυτή την εβδομάδα και τι μπαίνει στον κανονικό κύκλο συντήρησης.
Συγκεκριμένη ενέργεια ανά εύρημα, διατυπωμένη ώστε να δοθεί κατευθείαν στην ομάδα ή στον προμηθευτή σας.
Μετά τις διορθώσεις επαναλαμβάνουμε τις δοκιμές και επιβεβαιώνουμε γραπτώς τι έκλεισε πραγματικά.
Εδώ ξεκινάμε από το Internet, χωρίς καμία πρόσβαση — όπως ένας άγνωστος επιτιθέμενος. Στο Internal ξεκινάμε από μέσα, υποθέτοντας ότι κάποιος έχει ήδη αποκτήσει μια πρώτη θέση.
Όχι για τον βασικό έλεγχο. Όπου συμφωνηθεί να δοκιμαστεί και η συμπεριφορά με λογαριασμό χρήστη, μας δίνετε δοκιμαστικά διαπιστευτήρια με περιορισμένα δικαιώματα.
Οι δοκιμές σχεδιάζονται ώστε να μην προκαλούν διακοπή. Ενέργειες με τέτοιο ρίσκο δεν εκτελούνται· τεκμηριώνονται και συζητούνται μαζί σας.
Τουλάχιστον ετησίως, και μετά από κάθε σημαντική αλλαγή στην υποδομή ή σε νέα υπηρεσία που εκτίθεται στο Internet.
Ζητήστε ένα Infrastructure Security Assessment, με external και internal penetration testing, για να αποδείξετε τεχνικά πώς θα μπορούσε να ξεκινήσει, να εξελιχθεί και να φτάσει σε κρίσιμα συστήματα μια πραγματική επίθεση.
Παραδίδουμε τεκμηριωμένα attack paths, critical exposure list και ιεραρχημένο remediation roadmap, με δυνατότητα σύνδεσης στη συνεχή διαχείριση έκθεσης μέσω Erevos AI.
[email protected] · +30 210 9839367
Περιγράψτε το scope του ελέγχου μέσα από το δομημένο ερωτηματολόγιο και λάβετε εξατομικευμένη τεχνική & οικονομική προσφορά από την ομάδα Penetration Testing της Audax. Χωρίς αυτόματη τιμή ή δέσμευση — η προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση του scope.
Ζητήστε προσφορά Penetration Testing →