Cyber Security & NIS2

Cyberbezpieczeństwo: testy penetracyjne i ocena podatności

Techniczne weryfikacje bezpieczeństwa sieci, aplikacji i infrastruktury: wykrywamy podatności, wykazujemy ich realny wpływ i wspieramy przedsiębiorstwo w ich usuwaniu, przekazując raporty zrozumiałe dla zarządu i wykonalne dla działu IT.

Co robimy

Obszary działania

Systematyczna ocena podatności

Powtarzalnie skanujemy zewnętrzną powierzchnię ataku, sieć wewnętrzną i systemy, klasyfikujemy podatności według punktacji CVSS i oddzielamy je od fałszywych alarmów. Powstaje inwentarz słabych punktów, który aktualizujemy w kolejnych cyklach.

Testy penetracyjne sieci i infrastruktury

W kontrolowany sposób wykorzystujemy podatności, aby wykazać ich konkretne skutki: dostęp do danych, eskalację uprawnień, ruch lateralny w sieci. Podejście black, grey lub white box zależnie od celu i w granicach uzgodnionych pisemnie.

Bezpieczeństwo aplikacji web, API i mobilnych

Testujemy aplikacje internetowe, API oraz aplikacje mobilne zgodnie ze standardami OWASP: uwierzytelnianie, zarządzanie sesją, kontrolę dostępu, walidację danych wejściowych, ekspozycję danych i logikę aplikacji.

Active Directory, chmura i sieci bezprzewodowe

Weryfikujemy konfiguracje i uprawnienia w Active Directory, ustawienia środowisk chmurowych (tożsamość, magazyny danych, sieć) oraz bezpieczeństwo firmowych sieci Wi-Fi: obszary, od których zaczyna się wiele realnych ataków.

Inżynieria społeczna i symulacje phishingu

Mierzymy reakcję ludzi za pomocą uzgodnionych kampanii symulowanego phishingu i inżynierii społecznej, z poszanowaniem przepisów o ochronie danych oraz prawa pracy, a zagregowane wyniki przekładamy na ukierunkowane szkolenia dla najbardziej narażonych ról, bez celów dyscyplinarnych.

Hardening i wsparcie funkcji bezpieczeństwa

Wyniki przekładamy na bezpieczniejsze konfiguracje: linie bazowe hardeningu dla systemów, sieci i chmury, przegląd uprawnień i uwierzytelniania, wskazania dla monitorowania. Na życzenie zapewniamy stałe wsparcie osobom, które w firmie odpowiadają za bezpieczeństwo.

Kontekst regulacyjny

Ataki informatyczne nie dotyczą już tylko dużych organizacji. Ransomware, kradzież danych uwierzytelniających, przejęcie firmowej poczty i ataki przez dostawców regularnie dotykają MŚP, często wykorzystując podatności znane od miesięcy i nigdy nienaprawione. Pytanie, które powinien zadać sobie zarząd, nie brzmi, czy przedsiębiorstwo jest podatne na atak, lecz jak bardzo, z której strony i z jakimi konsekwencjami.

Przepisy dostosowano do tej rzeczywistości. Art. 32 RODO nakłada obowiązek stosowania środków bezpieczeństwa odpowiednich do ryzyka i wyraźnie wskazuje, wśród środków wdrażanych stosownie do potrzeb, procedurę regularnego testowania, mierzenia i oceniania skuteczności środków technicznych i organizacyjnych. Dyrektywa NIS2, wdrożona włoskim dekretem ustawodawczym nr 138/2024, wymaga od podmiotów kluczowych i ważnych przyjęcia środków zarządzania ryzykiem cyberbezpieczeństwa oraz oceny ich skuteczności (art. 24), z bezpośrednią odpowiedzialnością organów zarządzających (art. 23). Specyfikacje techniczne i terminy określa włoska Krajowa Agencja Cyberbezpieczeństwa (Agenzia per la Cybersicurezza Nazionale, ACN), która nadzoruje wdrożenie.

Norma ISO/IEC 27001:2022 obejmuje wśród swoich zabezpieczeń zarządzanie podatnościami technicznymi (A.8.8) oraz testy bezpieczeństwa w fazie rozwoju i odbioru (A.8.29), poddawane przeglądowi w ramach okresowego monitorowania systemu. W sektorze finansowym rozporządzenie DORA wprowadza okresowy program testów operacyjnej odporności cyfrowej.

Nasze podejście

Test bezpieczeństwa jest wart tyle, ile jego przygotowanie. Dlatego pierwszym etapem jest zawsze określenie zakresu: wspólnie z przedsiębiorstwem ustalamy, które systemy naprawdę liczą się dla biznesu, jakie dane trzeba chronić i które działania nie mogą zostać zatrzymane. Z tego wynikają zasięg weryfikacji, rodzaj testu oraz zasady jego prowadzenia, sformalizowane w pisemnej autoryzacji i objęte umową o zachowaniu poufności.

Wyraźnie rozdzielamy dwa narzędzia. Ocena podatności (vulnerability assessment) to szeroka i powtarzalna fotografia: systematyczne skanowanie, ręczna weryfikacja wyników, klasyfikacja według punktacji CVSS. Test penetracyjny to pogłębione badanie: kontrolowane wykorzystanie podatności, aby zmierzyć rzeczywiste skutki ataku, z podejściem black, grey lub white box zależnie od tego, ile wiemy o systemach na starcie. Stosujemy uznane metodyki (PTES, NIST SP 800-115, OSSTMM), a dla aplikacji standardy OWASP.

Poza obszarami opisanymi powyżej, gdy wymaga tego kontekst, rozszerzamy weryfikacje na środowiska OT i IoT, a dla organizacji bardziej dojrzałych na ćwiczenia red team, które wystawiają na próbę całą zdolność wykrywania i reagowania. Praca nie kończy się na raporcie: retest oraz wsparcie w usuwaniu podatności są częścią naszej usługi.

Co wyróżnia naszą usługę

  • Dwa poziomy raportowania: raport zarządczy, który zarząd może przeczytać i wykorzystać do podjęcia decyzji, oraz raport techniczny ze wskazaniami, które dział IT wykona bez niejasności.
  • Powiązanie ze zgodnością: wyniki testów łączymy z obowiązkami wynikającymi z RODO, NIS2 i ISO/IEC 27001, tak aby jedno działanie odpowiadało na kilka wymogów i pozostawiało dowody użyteczne w audytach i certyfikacjach.
  • Wyniki weryfikowane ręcznie: podatności zgłoszone przez narzędzia automatyczne potwierdzamy manualnie, oczyszczamy z fałszywych alarmów i dokumentujemy, dołączając proof of concept i punktację CVSS.
  • Wsparcie aż do zamknięcia: nie poprzestajemy na liście problemów, lecz towarzyszymy zespołowi technicznemu do momentu, w którym podatności zostaną naprawione i zweryfikowane.

Nasza metoda

Jak pracujemy

  1. Zakres i zasady prowadzenia testów

    Wspólnie z przedsiębiorstwem ustalamy cele, zakres, wyłączenia, rodzaj testu, okna czasowe i kanały awaryjne. Formalizujemy pisemną autoryzację, umowę o zachowaniu poufności oraz, gdy dochodzi do dostępu do danych osobowych, umowę powierzenia na podstawie art. 28 RODO.

  2. Zbieranie informacji i skanowanie

    Odtwarzamy powierzchnię ataku, identyfikujemy usługi i ich wersje, wykonujemy skanowanie podatności i ręcznie weryfikujemy wyniki, aby wyeliminować fałszywe alarmy.

  3. Kontrolowane wykorzystanie podatności

    W teście penetracyjnym próbujemy wykorzystać podatności zgodnie z uzgodnionymi zasadami, dokumentując każdy krok dowodami i przerywając działania w razie ryzyka dla ciągłości operacyjnej.

  4. Analiza i raportowanie

    Klasyfikujemy wyniki według punktacji CVSS i odnosimy je do kontekstu biznesowego. Przekazujemy raport zarządczy oraz raport techniczny i omawiamy je z zarządem i działem IT na dedykowanym spotkaniu.

  5. Usuwanie podatności i retest

    Wspieramy techników w naprawie, retestem potwierdzamy zamknięcie podatności i wydajemy końcowe zaświadczenie. Ustalamy częstotliwość kolejnych weryfikacji.

Korzyści

Co zyskuje firma

  • Konkretna i zweryfikowana wiedza o narażeniu na ataki, a nie szacunki na papierze
  • Jasne priorytety działań: najpierw podatności możliwe do wykorzystania i istotne dla biznesu
  • Dowody regularnej weryfikacji środków bezpieczeństwa wymaganej przez RODO, NIS2 i ISO/IEC 27001
  • Rzetelne odpowiedzi dla klientów, spółki dominującej i zamawiających, którzy wymagają zaświadczeń o aktualnych testach bezpieczeństwa
  • Bardziej świadomy personel i lepiej przygotowany dział IT, dzięki wynikom wyjaśnionym, a nie tylko wyliczonym

Efekty pracy

Co przekazujemy

  • Dokument zakresu prac z zasadami testu i pisemną autoryzacją
  • Raport zarządczy z ogólnym poziomem ryzyka i priorytetami działań
  • Raport techniczny z dowodami, proof of concept i punktacją CVSS dla każdej podatności
  • Plan usuwania podatności uszeregowany według ryzyka, nakładu pracy i odpowiedzialności
  • Raport z retestu ze stanem zamknięcia każdej podatności
  • Zaświadczenie o przeprowadzeniu testu, użyteczne w przetargach, audytach i relacjach z klientami
  • Wyniki kampanii symulowanego phishingu wraz z zaleceniami szkoleniowymi
  • Wytyczne hardeningu dla zweryfikowanych systemów i konfiguracji

Częste pytania

Odpowiedzi na najczęstsze pytania

Potrzebujemy oceny podatności czy testu penetracyjnego?

To zależy od tego, co chcą Państwo wiedzieć. Jeżeli celem jest szeroka i powtarzalna fotografia słabych punktów, aktualizowana okresowo, wystarczy ocena podatności. Jeżeli trzeba zrozumieć, co atakujący rzeczywiście uzyskałby z aplikacji dostępnej z internetu, ze zdalnego dostępu albo z sieci wewnętrznej, lub gdy klient wymaga zaświadczenia, potrzebny jest test penetracyjny. Często warto zacząć od pierwszego, a drugim pogłębić analizę systemów, które naprawdę się liczą.

Czy testy mogą spowodować przerwy w działaniu systemów produkcyjnych?

Ryzyko istnieje i właśnie dlatego zarządzamy nim przed rozpoczęciem prac: ustalamy, które systemy wyłączyć lub traktować ze szczególną ostrożnością, wyznaczamy okna czasowe, unikamy technik destrukcyjnych i utrzymujemy bezpośredni kanał kontaktu z działem IT, aby móc zatrzymać działania w każdej chwili.

Jak często należy powtarzać testy?

Zalecamy co najmniej roczną pełną weryfikację oraz test ukierunkowany po każdej istotnej zmianie: nowe aplikacje, migracje do chmury, fuzje, otwarcie nowych lokalizacji. Dla systemów dostępnych z internetu częstsza ocena podatności, także kwartalna, jak wymaga PCI DSS od podmiotów przetwarzających dane kart, pomaga wychwycić nowo opublikowane podatności. Częstotliwość dostosowujemy do ryzyka, a nie ustalamy jej raz na zawsze.

Czy test penetracyjny jest obowiązkowy z mocy prawa?

Żaden przepis ogólny nie nakłada go pod tą nazwą; robią to regulacje sektorowe, takie jak DORA dla pośredników finansowych, oraz standardy umowne, takie jak PCI DSS dla podmiotów przetwarzających dane kart. Inne wymagają go co do istoty: RODO (art. 32), NIS2 i ISO/IEC 27001 nakazują regularnie weryfikować skuteczność środków bezpieczeństwa i móc to udokumentować. Niezależny test jest najprostszym sposobem, aby to zrobić i pozostawić dowód.

Nasz dostawca IT już zarządza bezpieczeństwem: czy niezależny test jest potrzebny?

Tak, z dwóch powodów. Kto projektuje i utrzymuje systemy, rzadko widzi ich słabe punkty oczami atakującego; klienci, audytorzy i organy nadzoru przywiązują zaś wagę do niezależności podmiotu weryfikującego. Nie zastępujemy dostawcy IT, z którym pracuje przedsiębiorstwo: włączamy go do prac, dzielimy się wynikami w konstruktywny sposób i wspieramy w naprawie. Niezależny test jest także sposobem oceny jakości usługi, którą przedsiębiorstwo otrzymuje.

Porozmawiajmy

Zbudujmy razem Państwa przyszłość.

Prosimy opowiedzieć o priorytetach Państwa firmy: podczas pierwszego spotkania bez zobowiązań analizujemy sytuację i proponujemy konkretną ścieżkę, z terminami i mierzalnymi rezultatami.