Тестирование на проникновение (пентест)
Проверьте реальную защищенность инфраструктуры и приложений от действий реального злоумышленника. Минимизируйте риски до того, как ими воспользуются.
Запросить опросный листНаправления анализа защищенности
Комплексная проверка всех возможных векторов атак: от внешнего периметра до беспроводных сетей и человеческого фактора.
Внешний анализ
Проверка инфраструктуры и прикладных сервисов от атак из сети Интернет. Оценка реальной возможности преодоления периметра.
Внутренний анализ
Имитация действий внутреннего нарушителя или закрепившегося во внешней сети злоумышленника. Проверка сегментации и защиты внутри ЛВС.
Анализ Wi-Fi сетей
Аудит беспроводных точек доступа: от перехвата handshake до атак на клиентов и анализа изоляции гостевых сетей.
Социальная инженерия
Проверка осведомленности сотрудников: фишинговые рассылки, телефонные атаки, USB-дропы. Оценка готовности персонала противостоять атакам.
Методологии проведения работ
Подбираем модель тестирования под задачи заказчика и требования регулятора.
Метод «черного ящика»
Полная имитация действий злоумышленника без предоставления доступов, исходных кодов и сведений о конфигурации. Максимальная достоверность оценки защищенности.
Метод «серого ящика»
Предоставляется ограниченный пользовательский доступ или VPN. Моделируется сценарий закрепившегося нарушителя или недовольного сотрудника.
Метод «белого ящика»
Предоставляются полные доступы к системам, исходные коды приложений и схемы сети. Глубокий анализ с фокусом на архитектурные недостатки и ошибки разработки.
Этапы работ
Структурированный подход на основе стандартов NIST SP 800-115, OSSTMM, OWASP Testing Guide и методики ФСТЭК России.
Кейсы и результаты
Примеры проектов по тестированию на проникновение в различных отраслях.
Промышленность — ТОП-3 в мире в отрасли
Получен полный контроль над локальным доменом из гостевого Wi-Fi сегмента. Выявлен риск остановки производственной линии — потери более 20 млн руб. в сутки.
Финансовая компания — лидер сегмента РФ
Ни один из компонентов ПО не получил положительной оценки. Нейтрализована возможность несанкционированных денежных переводов и остановки ИТ-инфраструктуры.
Негосударственный пенсионный фонд
Методом «серого ящика» получен полный контроль домена, доступ к бухгалтерии и резервным копиям. Разработан план модернизации средств защиты.
Международный аэропорт (ТОП-10 России)
Внутренний анализ защищенности MS Exchange. Закрыты возможности подбора паролей по хешам, перехвата трафика и отправки почты от имени организации.
Крупный нефтегазовый холдинг
На территории предприятия получен доступ к АРМ администратора, СУБД двух 1С-серверов, центральному маршрутизатору и промышленным коммутаторам АСУ ТП.
Фастфуд-компания — 250+ точек продаж
Обнаружена возможность обхода аутентификации на внешнем сайте, DoS-атаки и доступа к системе финансового менеджмента со стандартными учетными данными.
Лицензии и сертификаты
ООО «ИЦ РЕГИОНАЛЬНЫЕ СИСТЕМЫ» обладает всеми необходимыми лицензиями для проведения работ по анализу защищенности.
Начните с опросного листа
Заполните опросный лист, и мы подготовим индивидуальное предложение с учетом масштаба вашей инфраструктуры и требований регулятора.
Скачать опросный лист v7.4