Sari la conținut
GlabIT
GlabIT

Securitate ofensivă · evaluare punctuală

Teste de penetrare

Servicii de pentest în România pentru aplicații web, API-uri, rețele, cloud și mobil, conform OWASP WSTG și PTES, cu rapoarte și retestare agreată.

Într-o propoziție

Un test manual, cu perimetru definit și autorizat, al aplicațiilor voastre web, rețelelor, cloud-ului sau aplicațiilor mobile, executat conform OWASP WSTG și PTES, care se încheie cu un raport pe baza căruia inginerii voștri pot acționa și cu retestarea constatărilor remediate specificate, în perimetrul și fereastra convenite.

Pentru cine este

  • Companii de produs care trebuie să prezinte un pentest recent clienților enterprise, auditorilor sau partenerilor
  • Organizații care pregătesc dovezi pentru NIS2, DORA, ISO/IEC 27001 sau PCI DSS
  • Echipe care lansează sau modifică substanțial o aplicație web, un API sau un mediu cloud
  • Oricine al cărui ultim „pentest” a fost o scanare automată cu un logo pe copertă

Ce testăm

  • Aplicații web și API-uri. Autentificare și gestionarea sesiunilor, controlul accesului, injecții, abuzul logicii de business, gestionarea fișierelor, integrări terțe; API-uri REST și GraphQL; aplicații single-page. Metodologie: OWASP Web Security Testing Guide (WSTG v4.2), cu OWASP ASVS ca listă de verificare a acoperirii.
  • Rețea externă. Amprenta voastră expusă pe internet: servicii accesibile din internet, VPN-uri, e-mail, DNS, igiena certificatelor, hosturi uitate. Metodologie: PTES.
  • Rețea internă și Active Directory. Ce poate atinge un atacator cu un punct de sprijin sau un insider rău intenționat: segmentare, igiena credențialelor, căi de escaladare a privilegiilor, mișcare laterală.
  • Configurare cloud. Identitate și acces, expunerea stocării, căi de rețea, jurnalizare și gestionarea secretelor pe principalele cloud-uri publice.
  • Aplicații mobile. Aplicații iOS și Android și API-urile din spatele lor, urmând ghidurile OWASP Mobile Application Security.

Cum testăm

Manual mai întâi. Instrumentele (scanere, proxy-uri, fuzzere) sunt folosite pentru a economisi timp la lucrurile evidente, iar constatările pe care le produc sunt verificate manual înainte să apară într-un raport. Înlănțuim constatările pentru a demonstra impactul real în loc să listăm severități izolate și ne oprim și vă sunăm când ajungem la ceva ce nu ar trebui atins mai departe.

Regulile de angajament sunt scrise și semnate: autoritate scrisă din partea proprietarului activelor, perimetru, excluderi, tehnici permise, ferestre de testare, gestionarea datelor, reguli de siguranță și de oprire, contacte de urgență. Fără denial-of-service, fără inginerie socială decât dacă este un proiect red team, fără exploatare dincolo de ce este necesar pentru a dovedi impactul. Testarea reduce riscul; nu garantează că nu rămâne nicio vulnerabilitate și nu remediază în numele vostru.

După test

Constatările intră direct în remediere — a noastră dacă folosiți Inginerie securizată sau CaaS, ori a echipei voastre cu sprijinul nostru. Retestarea verifică constatările convenite în fereastra convenită, iar declarația de finalizare a testului oferă departamentului de achiziții ce are nevoie — nu este o certificare sau o atestare de reglementare, iar testarea nu poate arăta că nu există nicio altă problemă.

Livrabile

Ce primiți

  • Rezumat executiv

    Două pagini pentru conducere — ce am testat, ce am găsit, impactul asupra afacerii și ce trebuie reparat mai întâi.

  • Raport tehnic

    Fiecare constatare cu severitate (CVSS și propria noastră evaluare de business), dovezi, pași de reproducere și o remediere concretă. Scris pentru dezvoltatorul sau administratorul care va face lucrarea.

  • Retestare

    Constatările convenite (critice și ridicate în mod implicit) retestate după ce le remediați, în fereastra convenită, cu un raport actualizat și o declarație de finalizare a testului și retestare pe care o puteți partaja.

  • Apel de debrief

    O parcurgere împreună cu echipa voastră — întrebări, priorități și ce spun constatările despre restul infrastructurii.

  • Declarație de finalizare a testului și retestare

    O declarație de o pagină privind perimetrul, datele, metodologia și stadiul retestării constatărilor specificate, potrivită pentru chestionarele de achiziții. Nu este o certificare, o atestare de reglementare, o opinie de conformitate sau o misiune de asigurare independentă.

  • Gestionarea dovezilor

    Dovezile de testare — cereri, capturi de ecran, exporturi — sunt păstrate doar în locația convenită în regulile de angajament și sunt returnate sau șterse în siguranță la finalul proiectului, astfel încât nimic sensibil nu rămâne la noi mai mult decât permite perimetrul.

Modelul de colaborare

Cum se desfășoară

Model
Preț fix per perimetru; regulile de angajament, ferestrele de testare și contactele de urgență convenite în scris înainte de prima zi.
Durată tipică
Stabilită de perimetrul din propunere — testarea, raportarea și fereastra de retestare sunt convenite fiecare în contract.
  1. 01

    Perimetru

    Active, medii, credențiale, excluderi, ferestre de testare și pe cine sunăm dacă ceva se strică. Autorizare scrisă din partea proprietarului activelor.

  2. 02

    Testare

    Testare manuală după OWASP WSTG (web/API) și PTES (rețea), sprijinită de instrumente acolo unde economisesc timp, niciodată în locul gândirii.

  3. 03

    Raport

    Raport preliminar conform perimetrului convenit; vi-l prezentăm, apoi îl finalizăm.

  4. 04

    Retestare

    Voi remediați, noi verificăm constatările convenite în fereastra stabilită, iar raportul și declarația sunt actualizate.

Întrebări frecvente

Întrebările pe care le pune un CISO sceptic

Care este diferența dintre un pentest și o scanare de vulnerabilități?

O scanare este automată și găsește semnături cunoscute. Un pentest este o persoană care înlănțuie ce găsește scanerul — și ce nu poate găsi — într-un impact real, cum ar fi citirea datelor altui client sau accesul la rețeaua voastră internă. Rulăm scanere ca una dintre surse; raportul este scris de persoana care a făcut testarea.

Ce metodologii și standarde urmați?

OWASP Web Security Testing Guide pentru aplicații web și API-uri, PTES pentru proiectele de rețea și ghidurile OWASP Mobile și LLM acolo unde sunt relevante. Evaluările cloud urmează benchmark-urile furnizorilor (CIS) și propriile noastre liste de verificare a configurației.

Testerii voștri sunt certificați?

Publicăm certificări individuale doar când le putem dovedi și nu ne lăudăm cu ecusoane de certificare. Întrebați-ne ce vă putem arăta — exemple anonimizate și referințe acolo unde clienții permit — și judecați lucrarea.

Testarea ne va pica sistemele?

Testăm producția doar cu acord explicit, în ferestre convenite, fără tehnici de tip denial-of-service și cu un contact de oprire imediată de ambele părți. Majoritatea testelor web și API se fac pe staging, cu date similare producției.

Putem vedea un raport exemplu înainte să cumpărăm?

Întrebați-ne — acolo unde un exemplu anonimizat corespunzător este disponibil și aprobat pentru partajare, vă arătăm nivelul de detaliu pe care îl veți primi.

Testați înainte să o facă altcineva

Trimiteți-ne perimetrul — URL-uri, intervale, conturi cloud — și revenim cu o propunere cu preț fix, metodologie și calendar.