Penetration Testing Services · External

External Penetration Testing — τι μπορεί να πετύχει κάποιος από το Internet

Η περίμετρός σας δοκιμάζεται κάθε μέρα. Το ερώτημα είναι αν αντέχει.

Δοκιμάζουμε χειροκίνητα κάθε σημείο της υποδομής σας που είναι προσβάσιμο από έξω — υπηρεσίες, απομακρυσμένη πρόσβαση, εφαρμογές και σημεία εισόδου — και αποδεικνύουμε ποια από αυτά μπορούν πράγματι να αξιοποιηθούν.

Από πού ξεκινά συνήθως

Υπηρεσία διαχείρισης εκτεθειμένη από λάθος, συχνά με προεπιλεγμένα διαπιστευτήρια.

VPN ή remote access χωρίς δεύτερο παράγοντα ή με λογαριασμό που δεν απενεργοποιήθηκε ποτέ.

Ξεχασμένο περιβάλλον δοκιμών που έμεινε online μετά το τέλος του έργου.

Εφαρμογή με αδυναμία που δίνει πρόσβαση σε δεδομένα ή στο εσωτερικό δίκτυο.

Το πρόβλημα

Η περίμετρος δεν είναι πια μία γραμμή

Παλιά υπήρχε ένα τείχος προστασίας και πίσω του το δίκτυο. Σήμερα η περίμετρος είναι δεκάδες σημεία: υπηρεσίες σε cloud, πύλες απομακρυσμένης πρόσβασης, διεπαφές συνεργατών, εφαρμογές που μιλούν με τρίτους.

Κάθε ένα από αυτά σηκώθηκε για έναν λόγο, συνήθως βιαστικά, και ελάχιστα ξαναελέγχθηκαν. Ο επιτιθέμενος δεν χρειάζεται να σπάσει το τείχος — αρκεί να βρει το σημείο που κανείς δεν κοιτά.

Ένας αυτόματος σαρωτής θα σας δώσει λίστα με εκατοντάδες ευρήματα. Δεν θα σας πει ποιο από αυτά δίνει πραγματικά πρόσβαση, ούτε τι υπάρχει πίσω του.

Το εύρος

Τι ελέγχουμε στην περίμετρο

Ξεκινάμε από τα σημεία που μας δίνετε και επεκτεινόμαστε σε ό,τι συνδέεται δημόσια με αυτά.

01

Εκτεθειμένες υπηρεσίες

Τι ακούει από το Internet, με ποια έκδοση και ποια από αυτά δεν θα έπρεπε να είναι προσβάσιμα έξω — πίνακες ελέγχου, βάσεις, διεπαφές διαχείρισης.

02

Απομακρυσμένη πρόσβαση

VPN, πύλες και υπηρεσίες απομακρυσμένης επιφάνειας εργασίας: δεύτερος παράγοντας, πολιτική κλειδώματος, λογαριασμοί που έμειναν ενεργοί.

03

Εφαρμογές & API

Σημεία που δέχονται δεδομένα από έξω: έλεγχος πρόσβασης, χειρισμός εισόδου, διαρροή πληροφορίας μέσω μηνυμάτων σφάλματος.

04

Email, DNS & ταυτότητα

Ρυθμίσεις SPF, DKIM και DMARC, εγγραφές που δείχνουν σε υπηρεσίες που δεν ελέγχετε πια, και διαπιστευτήρια που εμφανίζονται σε δημόσιες διαρροές.

Η μέθοδος

Χειροκίνητα, με γραπτή άδεια και συμφωνημένα όρια

Αναγνώριση πρώτα. Χαρτογραφούμε τι είναι ορατό από έξω πριν αγγίξουμε οτιδήποτε, ώστε ο έλεγχος να καλύψει και όσα δεν γνωρίζατε ότι υπάρχουν.

Επιβεβαίωση, όχι εικασία. Κάθε εύρημα δοκιμάζεται στην πράξη. Δεν αναφέρουμε «πιθανώς ευάλωτο» επειδή ταιριάζει ο αριθμός έκδοσης.

Ελεγχόμενα. Συμφωνημένο εύρος, χρονικό παράθυρο και δηλωμένες διευθύνσεις προέλευσης. Ενέργειες που θα μπορούσαν να προκαλέσουν διακοπή δεν εκτελούνται — τεκμηριώνονται.

Με αρχείο ενεργειών. Σας δίνουμε πλήρη καταγραφή ώστε η ομάδα σας να αντιστοιχίσει κάθε alert που είδε με τη δική μας δραστηριότητα.

Το παραδοτέο

Τι παίρνετε στο χέρι

01

Απόδειξη ανά εύρημα

Τα βήματα, το αποτέλεσμα και τι ακριβώς έγινε προσβάσιμο — όχι θεωρητική περιγραφή σοβαρότητας.

02

Ιεράρχηση κατά αντίκτυπο

Τι διορθώνεται σήμερα, τι αυτή την εβδομάδα και τι μπαίνει στον κανονικό κύκλο συντήρησης.

03

Οδηγίες αποκατάστασης

Συγκεκριμένη ενέργεια ανά εύρημα, διατυπωμένη ώστε να δοθεί κατευθείαν στην ομάδα ή στον προμηθευτή σας.

04

Επανέλεγχος

Μετά τις διορθώσεις επαναλαμβάνουμε τις δοκιμές και επιβεβαιώνουμε γραπτώς τι έκλεισε πραγματικά.

Συχνές ερωτήσεις

Συχνές ερωτήσεις για το External Penetration Testing

Σε τι διαφέρει από το Internal Penetration Testing;

Εδώ ξεκινάμε από το Internet, χωρίς καμία πρόσβαση — όπως ένας άγνωστος επιτιθέμενος. Στο Internal ξεκινάμε από μέσα, υποθέτοντας ότι κάποιος έχει ήδη αποκτήσει μια πρώτη θέση.

Χρειάζεστε πρόσβαση ή διαπιστευτήρια;

Όχι για τον βασικό έλεγχο. Όπου συμφωνηθεί να δοκιμαστεί και η συμπεριφορά με λογαριασμό χρήστη, μας δίνετε δοκιμαστικά διαπιστευτήρια με περιορισμένα δικαιώματα.

Υπάρχει κίνδυνος να πέσει κάποια υπηρεσία;

Οι δοκιμές σχεδιάζονται ώστε να μην προκαλούν διακοπή. Ενέργειες με τέτοιο ρίσκο δεν εκτελούνται· τεκμηριώνονται και συζητούνται μαζί σας.

Πόσο συχνά χρειάζεται;

Τουλάχιστον ετησίως, και μετά από κάθε σημαντική αλλαγή στην υποδομή ή σε νέα υπηρεσία που εκτίθεται στο Internet.

Επικοινωνία

Γνωρίζετε τι μπορεί να πετύχει κάποιος που ξεκινά από το Internet;

Ζητήστε ένα Infrastructure Security Assessment, με external και internal penetration testing, για να αποδείξετε τεχνικά πώς θα μπορούσε να ξεκινήσει, να εξελιχθεί και να φτάσει σε κρίσιμα συστήματα μια πραγματική επίθεση.

Παραδίδουμε τεκμηριωμένα attack paths, critical exposure list και ιεραρχημένο remediation roadmap, με δυνατότητα σύνδεσης στη συνεχή διαχείριση έκθεσης μέσω Erevos AI.

[email protected] · +30 210 9839367

Penetration Testing Services

Χρειάζεστε Penetration Testing για τον οργανισμό σας;

Περιγράψτε το scope του ελέγχου μέσα από το δομημένο ερωτηματολόγιο και λάβετε εξατομικευμένη τεχνική & οικονομική προσφορά από την ομάδα Penetration Testing της Audax. Χωρίς αυτόματη τιμή ή δέσμευση — η προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση του scope.

Ζητήστε προσφορά Penetration Testing →