Etikus hackelés és penetrációs tesztelés
Webalkalmazások, API-k, mobilalkalmazások és infrastruktúrák biztonsági értékelése a sérülékenységek és kockázatok feltárása érdekében.
Kinek ajánlott?
SaaS cégeknek, fejlesztőcsapatoknak, banki és nagyvállalati beszállítóknak, valamint compliance vagy élesítés előtt álló szervezeteknek.
Különösen hasznos új rendszer indítása előtt, nagyobb fejlesztés vagy infrastruktúra-változás után, partneri biztonsági elvárás esetén, illetve amikor független technikai visszajelzésre van szükség a jelenlegi biztonsági állapotról.
Nyitott vagyok szakmai együttműködésekre, alvállalkozói megkeresésekre és partneri kapcsolatokra is alkalmazásbiztonság, penetrációs tesztelés és kapcsolódó területeken.
Szolgáltatások:
-
Külső támadási felület elemzése
Az internet felől elérhető rendszerek, szolgáltatások és alkalmazások biztonsági állapotának vizsgálata. A folyamat során a potenciális sérülékenységek azonosítása, a kapcsolódó kockázatok értékelése, valamint a feltárt hibák kontrollált környezetben történő validálása történik. A tesztelés black-box vagy grey-box megközelítéssel is elvégezhető. -
Belső rendszerek biztonsági értékelése
Belső hálózatok, szerverek és felhasználói környezetek biztonsági állapotának felmérése. A vizsgálat célja a jogosultságkezelési hiányosságok, a hálózati szegmentáció gyengeségeinek és az esetleges jogosultságkiterjesztési lehetőségek feltárása, valamint a belső fenyegetésekből eredő kockázatok értékelése. -
Sérülékenység-felmérés és validáció
Automatizált eszközökkel végzett sérülékenység-felmérés ismert hibák, hibás konfigurációk és elavult szoftververziók azonosítása érdekében. Az automatikus találatok manuális ellenőrzése és validálása biztosítja, hogy a jelentés kizárólag valós és releváns biztonsági kockázatokat tartalmazzon. -
OWASP alapú alkalmazásbiztonsági tesztelés
Webes, mobil és vastagkliens alkalmazások biztonsági vizsgálata az OWASP Top 10, OWASP Testing Guide és OWASP API Security Top 10 ajánlásai alapján. A tesztelés kiterjed a hitelesítési és jogosultságkezelési mechanizmusokra, az üzleti logikai folyamatokra, az adatkezelésre, valamint az alkalmazások és háttérrendszerek közötti kommunikáció biztonságára.
Bemutatkozás
OSCP, CEH, BSCP és CompTIA Security+ minősítésekkel rendelkező szakember, pénzügyi, telekommunikációs és médiaipari rendszerek biztonsági vizsgálatában. A sérülékenységek feltárása manuális és automatizált tesztelési módszerek alkalmazásával történik. A tevékenységet egyéni vállalkozás keretében végzem. CWES minősítés megszerzése folyamatban.
Fő fókuszterületek:
- Webalkalmazás pentesztelés
- Mobilalkalmazás pentesztelés
- API biztonság
- Hitelesítési és jogosultsági hibák vizsgálata
- OWASP alapú sérülékenység elemzés
Módszertan
A tesztelés strukturált metodika alapján történik, amely ötvözi a manuális elemzést és az automatizált vizsgálatokat.
Szolgáltatási fókusz
Az LXDSec gyakorlati technikai biztonsági vizsgálatokkal, penetrációs teszteléssel és sérülékenység-validációval foglalkozik. A vizsgálat eredményeként kész technikai riport készül, amely tartalmazza a feltárt megállapításokat, azok kockázati besorolását és a javasolt javítási lépéseket. A szolgáltatás nem minősül NIS2, ISO 27001 vagy egyéb megfelelőségi auditnak, tanúsításnak vagy jogi felkészítésnek, ugyanakkor technikai oldalról támogathatja az ilyen felkészülési folyamatokat.
Használt standardok
- OWASP Top 10
- OWASP Mobile Top 10
- OWASP API Security Top 10
Hogyan zajlik a folyamat?
Az ajánlatkérés után felvesszük a kapcsolatot, és közösen áttekintjük a tesztelendő alkalmazást, rendszert vagy infrastruktúrát. Az egyeztetés során tisztázzuk a vizsgálat célját, hatókörét, az érintett felületeket, valamint azt, hogy milyen hozzáférésekre, tesztfelhasználókra vagy jogosultsági szintekre van szükség.
Ha rendelkezésre állnak dokumentációk, tesztkörnyezetek vagy technikai kapcsolattartók, ezek bevonása segíti a pontosabb tervezést. A folyamat része a határidők, a tesztelési időablakok, az esetleges korlátozások és az ár egyeztetése is. Szükség esetén a vizsgálat megkezdése előtt titoktartási megállapodás és egyéb együttműködési feltételek egyeztetésére is sor kerülhet.
A megállapodás után történik a vizsgálat elvégzése, majd az eredmények technikai riport formájában kerülnek átadásra, javítási javaslatokkal és kockázati besorolással együtt.
Mit tartalmaz a riport?
A vizsgálat végén átadott riport üzleti és technikai szinten is összefoglalja az eredményeket, hogy a döntéshozók és a fejlesztők is használható információt kapjanak.
- Vezetői összefoglaló a főbb kockázatokról és prioritásokról
- Technikai megállapítások reprodukálható lépésekkel és bizonyítékokkal
- Kockázati besorolás és üzleti hatás értelmezése
- Javítási javaslatok és ajánlott mitigációs lépések
- Igény esetén reteszt lehetőség a javítások ellenőrzésére
Tekintse meg a minta riportot, hogy képet kapjon arról, mire számíthat a vizsgálat eredményeként.
Referenciák
Projektalapú megbízások keretében webalkalmazások, API rendszerek, belső infrastruktúrák és mobilalkalmazások biztonsági vizsgálatában történt részvétel. A vizsgálatok különböző pénzügyi, telekommunikációs, média- és technológiai rendszereket érintettek, változatos méretű és komplexitású környezetekben.
- Magyar banki web- és mobilalkalmazások
- Televíziós cég alkalmazások
- Magyar telekommunikációs cég web- és mobilalkalmazások
- Külföldi banki és telekommunikációs web- és mobilalkalmazások
- Biztonságtechnikai cég belső rendszerei
- Egyetemi oktatási anyagok és CTF pályák készítése
Tapasztalat pénzügyi, telekommunikációs és médiaipari környezetek biztonsági vizsgálatában.
A korábbi munkák többek között webalkalmazások, API-k, adminisztrációs felületek és internet felől elérhető szolgáltatások tesztelésére terjedtek ki. A vizsgálatok fókuszában az azonosítási és jogosultságkezelési hibák, üzleti logikai problémák, inputkezelési hiányosságok, konfigurációs gyengeségek és ismert sérülékenységek validálása állt.
Az ügyféladatok, rendszerrészletek és konkrét sérülékenységek bizalmas kezelése miatt a referenciák iparági és technológiai szinten kerülnek bemutatásra.
Kapcsolat
Penetrációs teszteléssel, sérülékenység-vizsgálattal vagy alkalmazásbiztonsági felméréssel kapcsolatban az alábbi email címen lehet érdeklődni.
Árazás
Az árazás minden esetben egyedi, a vizsgálat hatókörétől, a rendszer összetettségétől és a szükséges ráfordítástól függően kerül meghatározásra. Pontos ajánlathoz kérem, töltse ki az ajánlatkérő űrlapot.
Ajánlatkérés
Ajánlatkéréshez kérem, töltse ki az online ajánlatkérő űrlapot, vagy küldjön emailt az info@lxdsec.hu címre.
Nem egyértelmű még a scope? Egy rövid egyeztetésben segítek pontosítani.