Kvalifikovaný auditor kybernetické bezpečnosti, NÚKIB
Auditor č. 1, číslo registrace: TODO (doplnit z registru NÚKIB)
Testujeme tak, jak postupuje reálný útočník, a opíráme se o uznávané metodiky. Na rozdíl od běžného dodavatele počítáme i s fyzickým průnikem do budovy, protože útok často začíná u vchodu, ne u firewallu.
Útok vedeme po krocích a každý z nich dokumentujeme. Klíčový rozdíl je krok získání přístupu, kde umíme udeřit nejen přes síť, ale i fyzicky.
Mapujeme veřejně dostupné informace, lidi, technologie a u red teamingu i fyzický provoz: kdy se střídá ostraha a kudy chodí dodavatelé.
Hledáme vstupní bod. Přes zranitelnost, phishing nebo fyzicky: obejdeme ostrahu, projdeme dveřmi a připojíme se do vnitřní sítě jako reálný útočník.
Z běžného účtu se propracujeme k vyšším právům. Vytěžujeme přihlašovací údaje a zneužíváme chybné konfigurace, dokud nezískáme kontrolu nad systémem.
Postupujeme sítí od jednoho systému k dalšímu. Cílem je dosáhnout na klíčové servery, doménu a místa, kde leží vaše nejcennější data.
Prokážeme, že bychom se k datům dostali a odnesli je ven. Vždy řízeně a v rozsahu pravidel zapojení, bez skutečného úniku citlivých údajů.
Celý řetězec sepíšeme srozumitelně pro vedení i techniky. Nálezy seřadíme podle závažnosti a doplníme konkrétní kroky k nápravě.
Postupujeme podle uznávaných metodik, rámců a norem. Názvy uvádíme jako textové odkazy bez oficiálních log, abychom respektovali ochranné známky jejich vlastníků.
Kvalifikace pro audity kybernetické bezpečnosti podle českého práva a akreditovaná školení.
Útočné certifikace, které prokazují schopnost postupovat jako reálný útočník.
Uznávané postupy, podle kterých vedeme testování, red teaming a hodnocení rizik.
Mezinárodní normy a regulace, o které se opírají naše audity a doporučení.
V týmu máme tři auditory kybernetické bezpečnosti kvalifikované u Národního úřadu pro kybernetickou a informační bezpečnost. Přesná čísla registrace doplníme.
Auditor č. 1, číslo registrace: TODO (doplnit z registru NÚKIB)
Auditor č. 2, číslo registrace: TODO (doplnit z registru NÚKIB)
Auditor č. 3, číslo registrace: TODO (doplnit z registru NÚKIB)
Každou zakázku ohraničujeme pravidly zapojení, takzvanými Rules of Engagement. Útočíme jen se svolením, v dohodnutém rozsahu a s plnou diskrétností.
Pracujeme výhradně se svolením majitele a v písemně dohodnutém rozsahu. Před začátkem podepisujeme pravidla zapojení, takzvané Rules of Engagement.
Pravidla zapojení určují, na co smíme útočit, jaké techniky jsou povolené, kdy a koho kontaktovat při problému. Nic mimo dohodnutý rozsah neděláme.
Postupujeme jako etičtí hackeři. Nálezy hlásíme jen vám, nezveřejňujeme je a reference uvádíme pouze anonymizované, bez jmen klientů.
Po skončení zakázky bezpečně odstraníme zachycená data i přístupy. Citlivé údaje držíme jen po nezbytně nutnou dobu a poté je prokazatelně skartujeme.
Po skončení zakázky všechna zachycená data a dočasné přístupy prokazatelně skartujeme. Nic si neponecháváme déle, než je nezbytně nutné.
Máte konkrétní zadání
Projdeme s vámi cíle, hranice a vhodnou metodiku. Připravíme pravidla zapojení a navrhneme nezávaznou nabídku.
Napište nám, co řešíte. Doporučíme další krok a navrhneme nezávaznou konzultaci.