Учётные записи и права
Проверяем пользователей, роли и сервисные аккаунты по принципу наименьших привилегий. В список попадают права с подстановочными знаками, неиспользуемые ключи и аккаунты без многофакторной аутентификации.
Проверяем настройки идентификации, сети и хранилищ в ваших облачных аккаунтах с согласованным доступом только на чтение. Публично открытые ресурсы, избыточные права и отсутствующие журналы приводим в порядке важности.
Проверяем пользователей, роли и сервисные аккаунты по принципу наименьших привилегий. В список попадают права с подстановочными знаками, неиспользуемые ключи и аккаунты без многофакторной аутентификации.
Изучаем открытые в интернет порты, группы безопасности и разделение подсетей. На одной карте видно, какой ресурс и откуда доступен.
Выявляем публичные хранилища, незашифрованные диски и отключённое журналирование; для каждого пункта описан шаг исправления.
Проверка рассматривает четыре слоя аккаунта по отдельности; находки группируются и приоритизируются по слоям.
На первой встрече вместе уточняем объём работ, результаты и критерии приёмки. Письменное предложение перечисляет объём по позициям; если он меняется, предложение обновляется новой версией.
Каждый шаг заканчивается конкретным результатом; к следующему переходим с вашего согласия.
Вместе письменно фиксируем цель, границы и критерии приёмки.
Оцениваем текущее состояние по согласованным критериям и фиксируем пробелы с доказательствами.
В простом отчёте делимся тем, что сделано, результатом и следующим шагом.
Повторно проверяем исправленные находки и подтверждаем доказательствами, что они закрыты.
Какие категории применяются, согласовывается совместно на основе вашей цели и области тестирования.
Мы проводим аудит ваших аккаунтов AWS, Azure и Google Cloud с помощью более чем 600 проверок, охватывающих разрешения, ведение журналов, шифрование и сетевые настройки.
Мы проверяем, не оставлены ли файловые хранилища в облаке (бакеты) по ошибке открытыми для всех в интернете.
Мы проверяем настройки доступа, разрешений и сети вашей контейнерной платформы на соответствие руководствам по безопасной конфигурации.
Мы сканируем образы контейнеров, в которые упакованы ваши приложения, на наличие устаревших компонентов с известными уязвимостями.
Цифры — это количество проверок в наших автоматизированных движках безопасности. Не каждая категория выполняется в каждом тесте; выбираются те, которые подходят для вашей цели и области тестирования.
Каждый тест выполняется с вашего письменного разрешения и в согласованной нами области. Тесты, которые могут нарушить работу сервиса, и социальная инженерия планируются только с отдельным письменным согласованием. Ни один тест не доказывает, что система полностью защищена; мы чётко сообщаем, что было найдено и что не было найдено.
Что входит, что нужно от вас, сроки и оплата — всё в одном месте. Точные объём работ и цена фиксируются в письменном коммерческом предложении.
Расскажите о задаче — объём определим вместе.
Расскажите о проектеРаботаем с распространёнными публичными облаками и с виртуализацией на вашей стороне. Объём, число аккаунтов и способ доступа согласуем на первой встрече; проверка идёт с правами только на чтение.
Да. Оцениваются только системы, за которые вы отвечаете и на которые дали письменное разрешение.
Объём, время и методы согласуются заранее; рискованные шаги требуют вашего отдельного одобрения.
Расскажите о задаче — объём определим вместе.