Autorizace
Pracujeme výhradně se svolením majitele a v písemně dohodnutém rozsahu. Před začátkem podepisujeme pravidla zapojení, takzvané Rules of Engagement.
Jak pracujeme
Testujeme podle scénáře dohodnutého s klientem a opíráme se o uznávané metodiky. U red teamingu můžeme propojit útok přes síť s prověřením fyzického vstupu do budovy, protože první slabina nemusí být jen ve firewallu.
Útok vedeme po krocích a každý z nich dokumentujeme. Klíčový rozdíl je krok získání přístupu, kde umíme udeřit nejen přes síť, ale i fyzicky.
Mapujeme veřejně dostupné informace, lidi, technologie a u red teamingu i fyzický provoz: kdy se střídá ostraha a kudy chodí dodavatelé.
Hledáme vstupní bod přes zranitelnost, phishing nebo fyzický přístup. Každý pokus zůstává v předem schváleném rozsahu a ověřuje, zda kontrolu vstupu nebo připojení obrana zachytí.
Z běžného účtu prověřujeme možné cesty k vyšším právům. Postup zastavíme na cíli nebo bezpečnostní hranici stanovené v pravidlech zapojení.
Postupujeme sítí od jednoho systému k dalšímu. Cílem je dosáhnout na klíčové servery, doménu a místa, kde leží vaše nejcennější data.
Prokážeme, že bychom se k datům dostali a odnesli je ven. Vždy řízeně a v rozsahu pravidel zapojení, bez skutečného úniku citlivých údajů.
Celý řetězec sepíšeme srozumitelně pro vedení i techniky. Nálezy seřadíme podle závažnosti a doplníme konkrétní kroky k nápravě.
Postupujeme podle uznávaných metodik, rámců a norem. Názvy uvádíme jako textové odkazy bez oficiálních log, abychom respektovali ochranné známky jejich vlastníků.
Uznávané postupy, podle kterých vedeme testování, red teaming a hodnocení rizik.
Mezinárodní normy a regulace, o které se opírají naše audity a doporučení.
Každou zakázku ohraničujeme pravidly zapojení, takzvanými Rules of Engagement. Útočíme jen se svolením, v dohodnutém rozsahu a s plnou diskrétností.
Pracujeme výhradně se svolením majitele a v písemně dohodnutém rozsahu. Před začátkem podepisujeme pravidla zapojení, takzvané Rules of Engagement.
Pravidla zapojení určují, na co smíme útočit, jaké techniky jsou povolené, kdy a koho kontaktovat při problému. Nic mimo dohodnutý rozsah neděláme.
Postupujeme jako etičtí hackeři. Nálezy hlásíme jen klientovi a bez jeho souhlasu je nezveřejňujeme. Veřejné modelové scénáře neobsahují klientská data ani tvrzení o konkrétní zakázce.
Po skončení zakázky bezpečně odstraníme zachycená data i přístupy. Citlivé údaje držíme jen po nezbytně nutnou dobu a poté je prokazatelně skartujeme.
Po skončení zakázky všechna zachycená data a dočasné přístupy prokazatelně skartujeme. Nic si neponecháváme déle, než je nezbytně nutné.
Máte konkrétní zadání
Projdeme s vámi cíle, hranice a vhodnou metodiku. Připravíme pravidla zapojení a navrhneme nezávaznou nabídku.
Napište nám, co řešíte. Doporučíme další krok a navrhneme nezávaznou konzultaci.