Test de penetrare (pentest)
Atacăm noi sistemele tale, controlat și legal, înainte s-o facă altcineva. Găsim breșa reală și îți spunem exact cum o repari.
DetaliiEvaluăm complet vulnerabilitățile din sistemele, aplicațiile și procesele firmei tale și îți dăm un plan de acțiune clar, prioritizat pe risc.
Majoritatea firmelor cred că sunt protejate pentru că au un antivirus instalat și „cineva de la IT" care se ocupă de calculatoare. Realitatea e alta: cele mai multe breșe de securitate nu pornesc dintr-o tehnologie lipsă, ci dintr-o configurare greșită, un cont vechi uitat activ, un backup netestat sau un angajat care dă click pe un e-mail de phishing. Un audit de securitate cibernetică există exact pentru acest tip de risc invizibil — cel pe care nu-l vezi până nu-l caută cineva, fie el un specialist, fie un atacator.
Fără o evaluare independentă, firma ta funcționează pe presupuneri: presupui că backupurile chiar pot fi restaurate, presupui că fostul angajat nu mai are acces la nimic, presupui că firewall-ul e configurat corect de acum trei ani, când a fost pus în funcțiune. Un atac cibernetic nu testează presupuneri — testează realitatea, exact acolo unde ea diferă de ce crezi tu că se întâmplă. Un audit înlocuiește senzația de siguranță cu date concrete: exact ce e vulnerabil, cât de grav e riscul și ce trebuie reparat primul, ordonat după impact real asupra activității, nu după ce pare mai grav la prima vedere.
Diferența față de „ne descurcăm noi" nu e una teoretică. Firmele care descoperă o vulnerabilitate în urma unui audit o repară în câteva zile, cu buget planificat și fără presiune. Firmele care o descoperă în urma unui incident o repară în timp ce încearcă și să oprească paguba, să comunice cu clienții și, dacă sunt implicate date personale, să respecte termenul de 72 de ore impus de GDPR. Costul unei ore de consultanță preventivă e mereu mai mic decât costul unei ore de criză.
Riscul nu e abstract. O configurare greșită de permisiuni poate lăsa un fost furnizor sau un fost angajat cu acces activ la sisteme financiare, luni sau chiar ani după ce relația de colaborare s-a încheiat. Un server neactualizat poate fi punctul de intrare pentru un atac de ransomware care oprește producția sau facturarea pentru zile întregi. Un singur angajat neinstruit poate deschide o ușă către toată rețeaua — peste 90% dintre breșele din companii pornesc, în continuare, de la un e-mail înșelător, nu de la o vulnerabilitate tehnică sofisticată. Costul unui audit este mic în comparație cu costul real al unui incident: timp de nefuncționare, recuperare tehnică, posibile amenzi și, aproape întotdeauna, pierderea încrederii clienților — cea mai greu de recuperat dintre toate pagubele.
Nu pornim de la un șablon generic aplicat identic oricărei firme. Structura auditului se adaptează la ce ai — infrastructură on-premise, cloud, aplicații web proprii, echipe hibride, magazin online sau ERP intern — dar procesul de bază rămâne consecvent, ca să știi mereu în ce etapă suntem și ce urmează.
Începem cu o discuție în care stabilim ce sisteme, aplicații și procese intră în evaluare, ce e critic pentru activitatea ta zilnică și ce constrângeri de program trebuie respectate — de exemplu, dacă ai un magazin online, evităm intervențiile în perioadele de trafic ridicat. La final, primești un termen exact, nu o estimare vagă, și un scop clar consemnat.
Verificăm serverele, stațiile de lucru, aplicațiile web și echipamentele de rețea cu unelte de scanare a vulnerabilităților, dar mergem dincolo de raportul automat: analizăm manual conturile și drepturile de acces, regulile de firewall, politicile de parole și configurările care, deși nu apar ca „vulnerabilitate" într-un scanner, sunt exact genul de detaliu pe care îl exploatează un atacator experimentat — un cont de administrator folosit zilnic pentru navigare, un serviciu expus fără motiv pe internet, o parolă implicită neschimbată pe un echipament de rețea.
Un backup care nu poate fi restaurat nu e un backup, e o iluzie de siguranță. Verificăm frecvența, izolarea de rețea și — cel mai important — dacă restaurarea chiar funcționează atunci când ai nevoie de ea, nu doar pe hârtie sau într-un e-mail de confirmare automat.
Simulăm un atac de phishing real, controlat, ca să vedem câți angajați dau click, câți introduc date și câți raportează mesajul suspect. Rezultatul nu e făcut ca să pedepsească pe cineva — e un indicator obiectiv al nivelului real de pregătire al echipei, exact acolo unde pornesc majoritatea incidentelor din companiile mici și mijlocii.
Toate constatările sunt ordonate nu alfabetic sau tehnic, ci după impact real asupra afacerii tale: ce te-ar putea opri din activitate, ce ar putea expune date de clienți și ce e mai degrabă o îmbunătățire de igienă. Din această ordonare rezultă un plan de acțiune realist, împărțit pe termen scurt (remedieri urgente), mediu (proiecte de câteva săptămâni) și lung (investiții planificate în bugetul anual).
Primești două documente: un raport executiv, pe înțelesul managementului, cu riscurile explicate în termeni de impact pentru business, și un raport tehnic, cu detalii, dovezi și pași de remediere pentru echipa IT. Încheiem cu o ședință în care parcurgem împreună concluziile, răspundem la întrebări și confirmăm împreună ordinea priorităților.
Un audit are sens pentru orice firmă care gestionează date de clienți, angajați sau plăți online, indiferent de mărime — de la un IMM cu câteva stații de lucru, până la o companie cu infrastructură mixtă, on-premise și cloud. Este util în special înainte de o certificare precum ISO 27001, înainte de un audit de conformitate GDPR, după o schimbare majoră de infrastructură (mutare de sedii, migrare în cloud, achiziția unei alte firme) sau, pur și simplu, când nu ai mai verificat niciodată, obiectiv, unde stai. E la fel de relevant pentru o firmă care nu a avut niciodată un incident — tocmai pentru că nu știe dacă a avut noroc sau dacă chiar e protejată.
Programăm etapele cu potențial de impact asupra activității zilnice de comun acord cu tine, astfel încât munca echipei să continue normal pe durata evaluării. Nu recomandăm soluții înainte să știm care e problema reală: prioritizarea din raport reflectă strict riscul identificat, nu ce avem noi de vânzare. Și, pentru că un audit e un punct de plecare, nu un capăt de drum, îl putem continua firesc cu un test de penetrare pentru vulnerabilitățile critice care merită confirmate prin exploatare reală, cu protecție EDR pe endpoint-uri sau cu monitorizare 24/7, dacă vrei ca cineva să vegheze constant, nu doar o dată pe an.
Pentru o firmă mică-medie, un audit durează între 3 și 10 zile lucrătoare, în funcție de numărul de sisteme și aplicații implicate. Colaborarea are patru etape clare: scoping și programare, evaluare tehnică efectivă, redactarea rapoartelor și ședința de prezentare cu plan de acțiune. Nu rămâi cu un document pus într-un sertar — pe cerere, putem reveni ulterior cu o retestare punctuală, ca să confirmăm că remedierile aplicate chiar au închis breșele identificate inițial.
Un audit bun nu se limitează la o categorie de risc. Verificăm expunerea la atacuri cibernetice în general, la scenarii de ransomware, la vulnerabilități care ar putea duce la o breșă de date cu implicații GDPR și la punctele slabe legate de securitatea rețelei. Dacă firma ta procesează date sensibile la scară mare, discutăm și despre conformitate în cadrul serviciului de GDPR și protecția datelor, astfel încât raportul tehnic să se lege direct de obligațiile tale legale, nu doar de o listă de vulnerabilități izolate.
Vrei să știi exact unde este expusă firma ta, nu doar să presupui? Scrie-ne pentru un audit de securitate sau lasă-ne datele de contact — revenim cu un termen exact în cel mult o zi lucrătoare.
Pentru o firmă mică-medie, între 3 și 10 zile lucrătoare, în funcție de numărul de sisteme și aplicații. Primești un termen exact după o scurtă discuție de scoping.
Nu. Lucrăm preponderent neintruziv și programăm orice test cu potențial de impact în afara orelor de vârf, de comun acord cu tine.
Un raport executiv (pentru management) și unul tehnic (pentru IT), cu vulnerabilitățile ordonate pe risc și pași concreți de remediere, plus o ședință de prezentare.
Atacăm noi sistemele tale, controlat și legal, înainte s-o facă altcineva. Găsim breșa reală și îți spunem exact cum o repari.
DetaliiFirewall gestionat, segmentare, VPN și monitorizarea traficului. Ținem atacatorii afară și limităm ce pot atinge dacă totuși intră.
DetaliiConformitate GDPR și securitatea informației: politici, criptare, control al accesului și pregătire pentru incidente de date.
DetaliiSoluții antivirus pentru companii și protecție EDR pe stații și servere, administrate central și monitorizate non-stop.
DetaliiCentru de operațiuni care detectează, alertează și oprește incidentele în timp real — inclusiv noaptea și în weekend.
Detalii