Jak pracujeme

Metodiky testování a red teamingu

Testujeme podle scénáře dohodnutého s klientem a opíráme se o uznávané metodiky. U red teamingu můžeme propojit útok přes síť s prověřením fyzického vstupu do budovy, protože první slabina nemusí být jen ve firewallu.

Tým GBH Cyber při plánování útoku na skleněné tabuli
Nástroje pro fyzický průnik rozložené na stole

Od rekognoskace po report

Útok vedeme po krocích a každý z nich dokumentujeme. Klíčový rozdíl je krok získání přístupu, kde umíme udeřit nejen přes síť, ale i fyzicky.

  1. 01

    Rekognoskace

    Mapujeme veřejně dostupné informace, lidi, technologie a u red teamingu i fyzický provoz: kdy se střídá ostraha a kudy chodí dodavatelé.

  2. 02

    Získání přístupu, i fyzicky

    Hledáme vstupní bod přes zranitelnost, phishing nebo fyzický přístup. Každý pokus zůstává v předem schváleném rozsahu a ověřuje, zda kontrolu vstupu nebo připojení obrana zachytí.

  3. 03

    Eskalace oprávnění

    Z běžného účtu prověřujeme možné cesty k vyšším právům. Postup zastavíme na cíli nebo bezpečnostní hranici stanovené v pravidlech zapojení.

  4. 04

    Laterální pohyb

    Postupujeme sítí od jednoho systému k dalšímu. Cílem je dosáhnout na klíčové servery, doménu a místa, kde leží vaše nejcennější data.

  5. 05

    Exfiltrace

    Prokážeme, že bychom se k datům dostali a odnesli je ven. Vždy řízeně a v rozsahu pravidel zapojení, bez skutečného úniku citlivých údajů.

  6. 06

    Reporting

    Celý řetězec sepíšeme srozumitelně pro vedení i techniky. Nálezy seřadíme podle závažnosti a doplníme konkrétní kroky k nápravě.

O co opíráme svou práci

Postupujeme podle uznávaných metodik, rámců a norem. Názvy uvádíme jako textové odkazy bez oficiálních log, abychom respektovali ochranné známky jejich vlastníků.

Metodiky a rámce

Uznávané postupy, podle kterých vedeme testování, red teaming a hodnocení rizik.

  • PTES
  • NIST SP 800-115
  • OWASP ASVS
  • OWASP MASVS
  • OSSTMM
  • MITRE ATT&CK
  • CVSS
  • Metodika NÚKIB
  • TIBER-EU
  • TIBER-CZ
  • DORA

Normy a standardy

Mezinárodní normy a regulace, o které se opírají naše audity a doporučení.

  • ISO/IEC 27001
  • ISO/IEC 42001
  • NIST CSF
  • PCI DSS

Pravidla zapojení a etika

Každou zakázku ohraničujeme pravidly zapojení, takzvanými Rules of Engagement. Útočíme jen se svolením, v dohodnutém rozsahu a s plnou diskrétností.

Autorizace

Pracujeme výhradně se svolením majitele a v písemně dohodnutém rozsahu. Před začátkem podepisujeme pravidla zapojení, takzvané Rules of Engagement.

Hranice a rozsah

Pravidla zapojení určují, na co smíme útočit, jaké techniky jsou povolené, kdy a koho kontaktovat při problému. Nic mimo dohodnutý rozsah neděláme.

Etika a diskrétnost

Postupujeme jako etičtí hackeři. Nálezy hlásíme jen klientovi a bez jeho souhlasu je nezveřejňujeme. Veřejné modelové scénáře neobsahují klientská data ani tvrzení o konkrétní zakázce.

Skartace dat

Po skončení zakázky bezpečně odstraníme zachycená data i přístupy. Citlivé údaje držíme jen po nezbytně nutnou dobu a poté je prokazatelně skartujeme.

Po skončení zakázky všechna zachycená data a dočasné přístupy prokazatelně skartujeme. Nic si neponecháváme déle, než je nezbytně nutné.

Máte konkrétní zadání

Domluvme se na rozsahu testu

Projdeme s vámi cíle, hranice a vhodnou metodiku. Připravíme pravidla zapojení a navrhneme nezávaznou nabídku.

Ozveme se do 1 pracovního dne

Napište nám, co řešíte. Doporučíme další krok a navrhneme nezávaznou konzultaci.