← Wszystkie usługi

External Attack Surface Review

Sprawdź, co nie powinno być publiczne.

Sprawdź jeden autoryzowany system dostępny z internetu. Poznaj niezamierzoną ekspozycję, błędy konfiguracji i priorytety napraw. Bez eksploatacji. To nie jest test penetracyjny.

Cena
€1 900 · bez VAT
Termin
W ciągu 3 dni roboczych po potwierdzeniu pełnej płatności, zaakceptowanego SOW, pisemnego upoważnienia, stałego zakresu, wymaganych danych wejściowych i zatwierdzonego okna zbierania
Zapytaj o przegląd

Rozmowa sprzedażowa nie jest wymagana. Zakres i upoważnienie potwierdzamy przed pracą.

Zobacz przykładowy przegląd (EN) →

Co otrzymasz

  • Mapa zewnętrznej powierzchni ataku: publiczne hosty, usługi i endpointy.
  • Ustalenia ze źródłami i priorytety napraw.
  • Raport dla osób decyzyjnych, załącznik techniczny i jawne niewiadome.
  • Zapis zakresu i warunków zatrzymania, manifest i skróty plików; podpisany zapis i weryfikator offline, jeśli obsługiwane.
  • 45-minutowe omówienie i jedno sprawdzenie poprawek w ciągu 30 dni.

Zakres i ograniczenia

Jeden autoryzowany system publiczny. Kontrole o niskim wpływie, bez logowania. To nie jest test penetracyjny.

Nie wysyłaj haseł, kluczy prywatnych, kluczy API, kodów odzyskiwania, tokenów sesyjnych ani innych sekretów.

Dla kogo

Zespoły SaaS i technologiczne przed wdrożeniem, przeglądem bezpieczeństwa klienta lub zmianą infrastruktury.

Informacje o firmie

WitnessOps założył Karol Stefanski, wcześniej inżynier w Waystone i Nostra. Doświadczenie zawodowe na LinkedIn →

Twój udział

Co muszę przygotować?

Wskaż jeden system publiczny i swoje upoważnienie do zamówienia przeglądu. Listę celów, zakres, okno zbierania i warunki rozpoczęcia potwierdzimy asynchronicznie; rozmowa sprzedażowa nie jest wymagana.

Jaki dostęp jest potrzebny?

Bez logowania do Twoich systemów: uzgodnione kontrole o niskim wpływie obejmują tylko publiczną, nieuwierzytelnioną powierzchnię. Testy wymagają pisemnego upoważnienia; sama płatność go nie zastępuje.

Co po otrzymaniu raportu?

Ustalenia omówimy podczas 45-minutowego przekazania. Twój zespół wdraża poprawki; cena obejmuje jedno sprawdzenie uzgodnionych ustaleń w ciągu 30 dni.

Jak przebiega współpraca
  1. 1. Zamówienie

    Wskaż autoryzowany system dostępny z internetu i powód, dla którego jego zewnętrzna powierzchnia ataku ma teraz znaczenie. Podaj podstawę upoważnienia, ale nie wysyłaj sekretów ani materiałów produkcyjnych.

  2. 2. Akceptacja zakresu

    WitnessOps asynchronicznie akceptuje albo odrzuca granicę, potwierdza dostępność i zapisuje płatność. Rozmowa sprzedażowa nie jest wymagana.

  3. 3. Przegląd

    Tam, gdzie ma to zastosowanie, wykorzystujemy pasywne wykrywanie, a następnie wykonujemy wyłącznie jawnie zatwierdzone kontrole niskiego ryzyka zgodnie z podpisanym harmonogramem celów. Ręcznie weryfikujemy, usuwamy duplikaty, ustalamy priorytety i łączymy ustalenia z materiałami.

  4. 4. Dostawa i retest

    Przekazujemy raporty i pakiet do sprawdzenia w ciągu trzech dni roboczych po potwierdzeniu pełnej płatności, zaakceptowanego SOW, pisemnego upoważnienia, stałego zakresu, wymaganych danych wejściowych i zatwierdzonego okna zbierania, a następnie jeden raz ponownie testujemy uzgodnione ustalenia w ciągu 30 dni.

Pełny zakres i wyłączenia

€1 900 · bez VAT za jeden autoryzowany system publicznie dostępny. Bez rozmowy sprzedażowej. Pełna płatność jest wymagana przed rozpoczęciem terminu dostawy. Sama płatność nie upoważnia do testów. Jeden ukierunkowany retest w ciągu 30 dni jest wliczony; dodatkowy lub późny retest kosztuje €550 · bez VAT.

  • jeden autoryzowany system publicznie dostępny, wskazany przez domenę, host, aplikację, API, publiczny adres IP, publiczny endpoint chmurowy lub spójne połączenie tych elementów
  • do 1 rejestrowalnej domeny głównej
  • do 10 potwierdzonych hostname'ów first-party
  • do 3 publicznych adresów IP przypisanych klientowi
  • do 20 potwierdzonych publicznych endpointów usług
  • Usługi hostowane w chmurze mogą wejść w zakres, jeśli są dostępne z internetu i należą do uzgodnionego systemu. Konta chmurowe, IAM, sieci prywatne i infrastruktura dostawcy pozostają poza zakresem.
  • Przegląd wykorzystuje pasywne wykrywanie tam, gdzie ma ono zastosowanie, a następnie jawnie zatwierdzone kontrole niskiego ryzyka zgodnie z podpisanym harmonogramem celów.
  • Zatwierdzone klasy niskiego ryzyka obejmują DNS, TLS, HTTP(S), identyfikację usług i kontrole ekspozycji z listy dozwolonej.
  • wyłącznie nieuwierzytelniona perspektywa z zewnątrz
  • Bez eksploatacji, uwierzytelnionych testów aplikacji, testowania haseł, brute force, zbierania poświadczeń, socjotechniki, odmowy usługi, działań destrukcyjnych, utrzymywania dostępu, malware, zbierania danych klientów i eksfiltracji danych.
  • Bez przeglądu kodu źródłowego, aplikacji mobilnych, smart contractów, kont chmurowych, sieci wewnętrznej ani otwartego wykrywania subdomen lub zakresów IP.
  • To nie jest test penetracyjny. Nie jest to również certyfikacja zgodności, atest bezpieczeństwa ani gwarancja, że system jest bezpieczny, kompletny, zgodny lub wolny od podatności.
  • Cele poza potwierdzonym zakresem first-party pozostają nietknięte. Infrastruktura strony trzeciej lub współdzielona wymaga osobnego pisemnego upoważnienia.

Czego oferta nie obejmuje

  • To nie jest test penetracyjny.
  • Bez eksploatacji, testowania haseł, brute force, poświadczeń, socjotechniki, odmowy usługi i działań destrukcyjnych.
  • Bez uwierzytelnionych testów aplikacji, zbierania danych klientów, kodu źródłowego, aplikacji mobilnych, smart contractów, kont chmurowych i sieci wewnętrznej.
  • Bez otwartego wykrywania subdomen lub zakresów IP i bez dotykania niepotwierdzonej infrastruktury strony trzeciej.
  • Bez certyfikacji, atestu lub gwarancji bezpieczeństwa, kompletności, zgodności albo braku podatności.

Identyfikator usługi: OFFSEC-EXTERNAL-EXPOSURE

Przykład i szczegóły techniczne

Jak sprawdzić wynik

Pakiet wskazuje sprawdzony zakres, materiały wspierające ustalenia, jawne niewiadome oraz (gdy wspierana ścieżka zostanie wytworzona) podpisany receipt i weryfikator offline. Nie dowodzi, że system jest bezpieczny ani wolny od podatności.

Zapytaj o przegląd

Rozmowa sprzedażowa nie jest wymagana. Zakres i upoważnienie potwierdzamy przed pracą.

External Attack Surface Review | WitnessOps