Domů Služby O nás Blog Nástroje Kontakty
Zahájit spolupráci Tísňové volání
Englishen Españoles Magyarhu العربيةar Русскийru Українськаuk Deutschde Slovenčinask ไทยth 中文zh-CN 日本語ja 한국어ko Românăro Françaisfr हिन्दीhi বাংলাbn Bahasa Indonesiaid Portuguêspt Italianoit Tagalogtl Tiếng Việtvi فارسیfa Kiswahilisw မြန်မာmy አማርኛam Türkçetr اردوur Basa Jawajv Polskipl Češtinacs

PWN-ALL · Kybernetická bezpečnost a vývoj softwaru

Proudy červené, fialové a modré spojené do jednoho znaku — útočná bezpečnost, audity a reakce na incidenty, podpořené vývojem softwaru, který utužuje to, co prolomíme.

A
“Profesionální tým s hlubokou znalostí a silnými praktickými dovednostmi, v kombinaci se závazkem k dochvilnosti.”
Allianz — Pojišťovnictví 🇨🇿
Oficiální dopis
S
“Schopnost rychle reagovat na incidenty a dodržovat termíny dodání produktu. Vynikající technická podpora v každé fázi.”
SE SRI ORION — Státní podnik 🇺🇦
Oficiální dopis
A
“Jedinečná zkušenost, která nám otevřela oči na nedostatky předchozích vývojářů. Pomohli nám splnit požadavky GDPR pro naše systémy chytrého domova.”
Andrew D. · CEO, SDS-Trading — Stavební průmysl 🇨🇿
Oficiální dopis

Kdo jsme

Nikdo to neřekne lépe než CEO.
StručněPodrobně
Jsme PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C., společnost z Dubaje ve Spojených arabských emirátech, působící na základě licence č. 1324553 vydané Odborem ekonomiky a cestovního ruchu (DET). Naše číslo DUNS je 571235572 a náš kód NCAGE je 10G8W.
Pomáháme organizacím identifikovat, hodnotit a snižovat kybernetická rizika prostřednictvím praktického bezpečnostního auditu, revize a testování.
Naše práce je postavena na přesnosti, důvěrnosti a minimálním narušení provozu klienta. Zaměřujeme se na to, co ostatní přehlédnou, a technické poznatky proměňujeme v bezpečnější systémy, produkty a procesy.
Je nám příjemné pracovat se složitými prostředími, vysoce zodpovědnými projekty a situacemi, kde bezpečnostní rozhodnutí mají reálné důsledky. Již od prvního rozhovoru jsme připraveni pracovat pod NDA a využívat zabezpečené komunikační kanály.
Kvalita pro nás znamená jasné nálezy, praktická doporučení a klienta, který se po dokončení práce cítí bezpečněji.

Čím se zabýváme — Služby

PosouzeníPenetrační testování

Simulace reálných útoků na vaši infrastrukturu, webové aplikace, API a cloudová prostředí. Kompletní zpráva s čitelnou cestou k nápravě. Metodologie OWASP a PTES.

Posouzení
Penetrační testování

Simulace reálných útoků na vaši infrastrukturu, webové aplikace, API a cloudová prostředí. Kompletní zpráva s čitelnou cestou k nápravě. Metodologie OWASP a PTES.

Web & APISítěCloudRed TeamISO 27001
Nouzová situaceReakce na incidenty a obnova po útoku ransomwarem

Komplexní reakce na incidenty – ransomware, kompromitace firemní e-mailové komunikace, krádež dat a převzetí účtů. Omezení šíření, forenzní obnova, výzkum dešifrovacích nástrojů a vypracování zpráv pro pojišťovny.

Nouzová situace
Reakce na incidenty a obnova po útoku ransomwarem

Komplexní reakce na incidenty – ransomware, kompromitace firemní e-mailové komunikace, krádež dat a převzetí účtů. Omezení šíření, forenzní obnova, výzkum dešifrovacích nástrojů a vypracování zpráv pro pojišťovny.

IzolaceForenzikaObnova datIR zprávaPosílení
InženýrstvíBezpečné softwarové inženýrství

Systémy v Rust a Python pro bezpečnostně kritická prostředí. Backendy navržené bezpečně od základu, integrace AI a vysoce výkonná automatizace pro produkční týmy.

Inženýrství
Bezpečné softwarové inženýrství

Systémy v Rust a Python pro bezpečnostně kritická prostředí. Backendy navržené bezpečně od základu, integrace AI a vysoce výkonná automatizace pro produkční týmy.

Rust & PythonBackendIntegrace AIWebové aplikaceAutomatizace
PoradenstvíBezpečnostní poradenství

Budování bezpečnosti od základu nebo posílení existující infrastruktury. Správná rozhodnutí bez předpojatosti vůči dodavatelům. Připravenost na GDPR, přezkoumání architektury, hodnocení rizik a školení týmu.

Poradenství
Bezpečnostní poradenství

Budování bezpečnosti od základu nebo posílení existující infrastruktury. Správná rozhodnutí bez předpojatosti vůči dodavatelům. Připravenost na GDPR, přezkoumání architektury, hodnocení rizik a školení týmu.

GDPRArchitekturaHodnocení rizikZásadyŠkolení

Chcete si promluvit o našich službách?

Stiskněte Enter a zeptejte se — odpovídající odpověď se objeví výše. Nic nesedí? Využijte kontaktní možnosti níže.

Pro dotaz je nutný JavaScript — kompletní FAQ najdete níže ↓

Email Phone Signal Telegram WhatsApp
Čím se PWN-ALL zabývá?

PWN-ALL poskytuje čtyři vzájemně propojené oblasti: penetrační testování a simulaci útoků; reakci na incidenty a digitální forenziku; bezpečný vývoj softwaru v jazycích Rust a Python; a bezpečnostní poradenství nezávislé na dodavatelích. Každá zakázka má písemně definovaný rozsah, konkrétní výstupy a dohodnutá akceptační kritéria.

Je PWN-ALL licencovaná společnost a kde sídlíte?

Ano. PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C je společnost z Dubaje ve Spojených arabských emirátech, založená v roce 2024 a působící na základě dubajské licence DET č. 1324553. Společnost rovněž uvádí D-U-N-S 571235572 a NCAGE 10G8W.

S kým spolupracujete a poskytujete služby i klientům mimo SAE?

Pracujeme především s firmami, vládními organizacemi a významnými platformami po celém světě. Zakázky lze realizovat vzdáleně napříč jurisdikcemi, s komunikací dostupnou ve více než 20 jazycích; veškeré právní požadavky, požadavky na důkazy či nakládání s daty specifické pro danou lokalitu se dohodnou během stanovení rozsahu.

Podepisujete NDA a používáte zabezpečené komunikační kanály?

Ano. Před sdílením citlivých údajů můžeme podepsat NDA a používat Signal, e-mail šifrovaný PGP nebo jiný klientem schválený kanál. Přístup k informacím klienta je řízen podle principu need-to-know v rámci kontrolních opatření dohodnutých pro danou zakázku.

Jak začneme a jaké informace potřebujete?

Začněte tím, jaký výsledek potřebujete, jaké služby nebo aktiva jsou dotčena, jak naléhavá je situace, jaké jsou termíny a jaká provozní či regulatorní omezení platí; neposílejte žádné citlivé údaje, dokud není podepsáno NDA a zaveden zabezpečený kanál. Poté písemně potvrdíme rozsah, vyloučení, autorizaci, pravidla součinnosti, výstupy, akceptační kritéria, kontakty a harmonogram.

Jak rychle můžete začít?

Plánované penetrační testy mohou obvykle začít do 3–5 pracovních dnů po stanovení rozsahu a písemné autorizaci, v závislosti na aktuální dostupnosti. Aktivní incidenty využívají samostatný nepřetržitý (24/7) proces reakce, proto by měla být mimořádná událost neprodleně nahlášena telefonicky nebo prostřednictvím zabezpečeného komunikačního kanálu.

Jak se stanovuje cena zakázky?

Cena závisí na aktivech, hloubce, termínech, riziku, požadavcích na důkazy a výstupech. Po stanovení rozsahu obdržíte písemnou nabídku; pro jasně definované práce jsou k dispozici varianty s pevnou cenou, platební podmínky jsou stanoveny ve smlouvě a u větších projektů lze projednat bankovní záruky.

Jaké systémy dokážete penetračně testovat?

Autorizovaný rozsah může zahrnovat webové aplikace, API, externí i interní sítě, Active Directory, cloudová prostředí a mobilní aplikace. Rozsáhlejší red-team zakázky mohou testovat také identitu, lidský faktor a fyzická kontrolní opatření, pokud jsou tyto činnosti výslovně autorizovány.

Je penetrační test PWN-ALL jen automatizované skenování zranitelností?

Ne. Automatizované nástroje mohou pomoci s pokrytím, ale zakázku vedou odborníci, kteří mapují útočné cesty, testují obchodní logiku, ověřují zneužitelnost a hodnotí reálný dopad. Výsledkem jsou důkazy a prioritizovaná náprava, nikoli neověřený export ze skeneru.

Jakou metodiku penetračního testování používáte?

Testování probíhá podle postupů v souladu s OWASP a PTES v pěti fázích: stanovení rozsahu a pravidel součinnosti, průzkum a mapování útočné plochy, bezpečné zneužití, dvouúrovňové reportování a opakované testování. Konkrétní testovací scénáře jsou přizpůsobeny dohodnutým aktivům a modelu hrozeb.

Jaká autorizace je nutná před bezpečnostním testem?

Testujeme pouze aktiva, na která se vztahuje písemná autorizace a dohodnutá pravidla součinnosti. Klient musí být vlastníkem systémů nebo mít povolení od příslušného vlastníka či poskytovatele; aktiva třetích stran, sociální inženýrství, fyzický přístup a destruktivní akce zůstávají mimo rozsah, pokud nejsou výslovně schváleny.

Naruší penetrační testování produkční systémy?

Práce je navržena tak, aby minimalizovala narušení, ale testování nikdy nemůže být zcela bez rizika. Předem se dohodnou časová okna útoků, omezení rychlosti, vyloučení kritických systémů, eskalační kontakty, podmínky zastavení a plány pro vrácení změn (rollback) a destruktivní kontroly se neprovádějí bez výslovného souhlasu.

Jak dlouho trvá penetrační test?

Doba trvání závisí na rozsahu, přístupu, složitosti a potřebě opakovaného testování. Stránka služby uvádí orientační výchozí hodnoty přibližně 2 týdny pro testování webu a API, 3 týdny pro testování sítí a 6 týdnů pro red-team cvičení; skutečný harmonogram stanoví nabídka.

Co obsahuje zpráva z penetračního testu?

Obdržíte manažerské shrnutí pro vedení a technické nálezy pro inženýry, včetně důkazů, dotčených aktiv, reálného dopadu, závažnosti a prioritizovaných doporučení k nápravě. Konečný rozsah může definovat také debriefy, workshopy k nápravě nebo formáty důkazů požadované interními zainteresovanými stranami.

Je po odstranění nálezů zahrnuto opakované testování?

Ano, opakované testování dohodnutých napravených nálezů je součástí standardního postupu penetračního testování. Nabídka zaznamenává časové okno pro opakované testování, způsobilé nálezy, potřebný přístup a způsob, jakým se ověřené opravy promítnou do závěrečné zprávy.

Dokazuje úspěšné absolvování penetračního testu, že jsme v bezpečí?

Ne. Penetrační test je časově ohraničené posouzení autorizovaného rozsahu a nemůže dokázat, že neexistuje žádná zranitelnost. Snižuje nejistotu a poskytuje priority podložené důkazy, ale bezpečnost i nadále závisí na nápravě, provozu, monitorování a budoucích změnách.

Právě teď jsme pod útokem. Může nám PWN-ALL pomoci?

Ano. Nepřetržitá (24/7) služba reakce na incidenty zajišťuje izolaci, zajištění důkazů, forenzní vymezení rozsahu, odstranění hrozby, obnovu a posílení zabezpečení po incidentu. V případě aktivního incidentu okamžitě zavolejte nebo použijte Signal a neposílejte citlivé důkazy neschváleným kanálem.

Reagujete pouze na ransomwarové incidenty?

Ne. Oblast DFIR se zabývá také krádežemi dat a vydíráním bez šifrování, kompromitací firemních e-mailů a platebními podvody, převzetím účtů, kompromitací Microsoft 365 nebo Google Workspace a cloudu, případy zneužití zevnitř a kompromitovanými webovými aplikacemi či servery.

Co bychom měli udělat jako první při podezření na ransomware nebo narušení?

Izolujte zasažené počítače od sítě, aniž byste je vypínali, zajistěte volatilní důkazy, ochraňte zálohy před dalším přístupem, zaznamenávejte provedené kroky a zřiďte komunikační most pro řešení incidentu. Neprovádějte plošné restarty, mazání, obnovy, dešifrování ani nevyjednávejte, dokud se vedoucí incidentu a vaši právní zástupci nebo pojistitelé neshodnou na plánu.

Jak rychlá je nouzová reakce na incidenty?

Služba reakce na incidenty provozuje nepřetržitý (24/7) komunikační most. Deklarovaná úroveň služby je pod 60 minut od prvního hovoru do připojení analytika ke sdílenému mostu, přičemž prvotní pokyny k izolaci začínají již během triáže; skutečná doba izolace závisí na přístupu, rozsahu incidentu a schopnosti klienta provést potřebné kroky.

Zasažené systémy jsme už vypnuli. Můžete je přesto vyšetřit?

Obvykle ano, i když vypnutí může zničit volatilní důkazy, jako jsou klíče uložené v paměti, injektované procesy a aktivní spojení. Systémy znovu nezapínejte; zachovejte jejich současný stav a kontaktujte tým reakce, aby bylo možné naplánovat cold-triage a další zdroje důkazů.

Můžete zaručit dešifrování ransomwaru nebo úplnou obnovu dat?

Ne. Obnova závisí na rodině ransomwaru, dostupných klíčích či dešifrátorech, kvalitě důkazů, integritě záloh, stavu systému, právních omezeních a rozsahu aktivity, ke které došlo po kompromitaci. Vyhodnotíme čisté zálohy, možnosti opětovného sestavení, výzkum dešifrátorů a možnosti obnovy klíčů a poté sdělíme, co je a co není obnovitelné.

Měli bychom zaplatit výkupné?

Platba by neměla být první reakcí a nezaručuje obnovu ani smazání odcizených dat. Nejprve je třeba posoudit možnosti obnovy a důkazy; jakákoli komunikace s provozovatelem nebo rozhodnutí o platbě musí zahrnovat klienta, právního zástupce, případně pojistitele a prověření sankcí.

Jaké forenzní důkazy a výstupy z incidentu obdržíme?

V závislosti na rozsahu mohou výstupy zahrnovat záznam o důkazech a řetězci dohledu nad důkazy (chain of custody), časovou osu reakce, nálezy o hlavní příčině a prvotním přístupu, analýzu laterálního pohybu a exfiltrace, indikátory kompromitace, priority obnovy a zprávu připravenou pro pojistitele nebo regulátora s plánem posílení zabezpečení. Závěry zůstávají omezené zajištěnými důkazy a dodrženým procesem řetězce dohledu.

Jaký software na míru vyvíjíte?

Vyvíjíme bezpečné backendy v jazycích Rust a Python, API, datové systémy, automatizaci, integrace AI, migrace a bezpečnostně kritické produkční služby. Tentýž inženýrský tým vytváří také forenzní sběrače, parsery, nástroje pro tvorbu časových os specifické pro daný incident, skenery IOC či YARA a nástroje pro výzkum dešifrátorů nebo obnovy klíčů.

Proč se zaměřujete na Rust a Python?

Rust používáme tam, kde záleží na bezpečnosti paměti, souběžnosti, předvídatelném výkonu a nízkoúrovňové kontrole; Python používáme tam, kde záleží na rychlosti dodání, datech, strojovém učení, orchestraci a integracích. Při návrhu architektury přiřazujeme jazyk jednotlivým komponentám, místo abychom celý systém nutili do jednoho technologického stacku.

Jak probíhají softwarové projekty a co se předává?

Model dodání prochází fázemi analýzy, architektury, implementace, posílení zabezpečení a předání, s akceptačními a výkonnostními testy dohodnutými pro daný projekt. Předání může zahrnovat zdrojový kód, nasazovací prostředky, API kontrakty, architektonická rozhodnutí, provozní příručky (runbooky), diagramy, předání znalostí a 30denní podporu po spuštění, je-li sjednána.

Co zahrnuje bezpečnostní poradenství?

Poradenství zahrnuje bezpečnostní architekturu, hodnocení rizik zaměřené na byznys, připravenost na GDPR, přípravu na audit, zásady a procesy reakce na incidenty, integraci bezpečného vývoje a školení podle rolí. Typické výstupy zahrnují prioritizované nálezy, registr rizik s odpovědnými osobami, plán posílení zabezpečení, provozní příručky (runbooky) a balíček důkazů připravený pro audit.

Zaručujete soulad s předpisy, certifikaci, obnovu nebo úplnou bezpečnost?

Ne. Připravenost na soulad s předpisy je technická a provozní podpora, nikoli právní poradenství ani záruka certifikace; forenzní nálezy závisí na zajištěných důkazech; obnova závisí na podmínkách incidentu; a bezpečnostní testování nemůže dokázat neexistenci zranitelností. Každá nabídka definuje měřitelnou práci a akceptační kritéria, aniž by slibovala výsledky mimo kontrolu PWN-ALL.

Jaké bezpečnostní produkty a bezplatné nástroje nabízíte?

PWN-ALL nabízí jako samostatné produkty Dark-Web and Leak Monitor, detekci botů BotGuard a Vulnerability Scan Hub. Poskytuje také více než 20 bezplatných nástrojů běžících v prohlížeči pro úlohy, jako je hashování, generování klíčů, steganografie, identifikace ransomwaru a prohlížení souborů či forenzních dat; nástroje označené jako klientské běží lokálně v prohlížeči, aniž by zpracovávaná data odesílaly.

Náš firemní e-mail byl napaden hackery – co máme teď dělat?

Obnovte heslo dotčeného účtu ze zařízení, o kterém víte, že je bezpečné, nikoli z toho napadeného, odhlaste se a zrušte všechny aktivní relace, odstraňte všechna hesla pro aplikace i přístupy propojených aplikací a zapněte vícefaktorové ověřování. Zachovejte poštovní schránku spolu s protokoly přihlášení a auditu a zkontrolujte, zda neexistují skrytá pravidla pro přesměrování nebo pravidla doručené pošty, ale nemazejte zprávy, pravidla ani účet, protože se jedná o důkazní materiál. Pokud je narušení stále aktivní nebo dochází k jakémukoli pohybu finančních prostředků, zavolejte nebo použijte Signal a kontaktujte nepřetržitou linku, místo abyste čekali na odpověď v chatu. Tým DFIR řeší případy týkající se Microsoft 365, Google Workspace a převzetí účtů komplexně, od izolace přes zjištění příčiny až po posílení zabezpečení.

Právě jsme uhradili fakturu, která se ukázala jako podvodná – můžete nám pomoci?

Jedná se o aktivní případ zneužití firemního e-mailu a platebního podvodu, proto je rychlost rozhodující – okamžitě kontaktujte svou banku i banku příjemce, pokuste se převod odvolat nebo zmrazit a nahlaste incident příslušným orgánům. Obraťte se na nás na nepřetržité lince, místo abyste čekali na odpověď v chatu, zejména dokud se prostředky ještě mohou přesouvat. Náš tým DFIR poté prošetří, jakým způsobem došlo k přístupu k e-mailové schránce nebo účtu, zda byly pozměněny fakturační či bankovní údaje a co dalšího bylo zasaženo, přičemž zajistí uchování důkazů pro vaši banku, pojistitele a případné regulační orgány. E-maily a záznamy z účtu ponechte v nezměněném stavu a nic nemažte, aby forenzní obraz zůstal úplný.

Někdo nám ukradl data a vyhrožuje, že je zveřejní, pokud nezaplatíme, ale nic není zašifrované – zabýváte se takovými případy?

Jedná se o krádež dat a vydírání bez použití šifrování, což spadá přímo do oblasti DFIR, i když nebyl nasazen žádný ransomware. Prioritou je zachovat důkazy, zjistit, k čemu byl skutečně získán přístup a co bylo odcizeno, izolovat přístupovou cestu a pochopit, co útočník tvrdí, dříve než na něj kdokoli zareaguje. Neplaťte, nevyjednávejte ani neodpovídejte na požadavek, dokud se vedoucí incidentu, vaši právní zástupci a pojistitel nedohodnou na postupu. Incident nahlaste na nepřetržité lince a výhružné zprávy sdílejte prostřednictvím zabezpečeného kanálu, nikoli veřejného nebo neschváleného.

Máme podezření, že došlo k narušení bezpečnosti, ale nejsme si jisti – můžete to zkontrolovat?

Pokud máte k dispozici indikátory nebo máte podezření, ale incident nebyl potvrzen, může tým DFIR provést analýzu vašich protokolů, koncových zařízení a dat z cloudu a identit, aby zjistil, zda existují důkazy o aktuálním či minulém vniknutí, perzistenci nebo neoprávněném přístupu k datům. Následně vypracuje zprávu o tom, zda existují známky narušení a jaké kroky je třeba podniknout dále, a pokud budou zjištěny jasné známky škodlivé činnosti, přejde k plné zakázce reakce na incident, včetně izolace a forenzní analýzy. Během tohoto vymezování rozsahu uchovejte stávající protokoly a vyhněte se přeinstalaci nebo vymazání systémů, protože by tím mohly být smazány důkazy potřebné k zodpovězení této otázky. Pokud jste svědky aktivně probíhajícího útoku, zavolejte na naši nepřetržitou linku nebo nás ihned kontaktujte přes Signal, místo abyste čekali na odpověď v chatu.

Až bude incident vyřešen, jak nám pomůžete zabránit tomu, aby se to opakovalo?

Součástí každé reakce je i posílení zabezpečení po incidentu, jakmile je bezprostřední hrozba zažehnána. Na základě zjištění o příčině a způsobu počátečního přístupu vám tým předloží plán posílení zabezpečení seřazený podle priorit, který uzavře konkrétní mezery, jež útočník využil, a omezí možnosti opakování. Pro hlubší a průběžnou spolupráci může konzultační tým tento plán převést do podoby registru rizik s určenými odpovědnými osobami, aktualizovaných zásad a provozních příruček pro reakci na incidenty a školení přizpůsobených konkrétním rolím, zatímco inženýrský tým může vyvinout jakékoli nástroje, které opravy vyžadují. Posílení zabezpečení snižuje riziko a zvyšuje odolnost, avšak žádný poskytovatel nemůže slíbit, že k budoucímu incidentu nedojde.

Všechno jsme již obnovili ze zálohy – potřebujeme ještě službu reakce na incidenty?

Obnovení služby je sice důležité, ale neřekne vám, jak se útočník dostal dovnitř, zda je stále přítomen ani k jakým datům získal přístup; obnovení navíc může přepsat důkazy o všech třech těchto věcech. Pokud se cesta počátečního přístupu a případné mechanismy perzistence neodhalí a neuzavřou, může se stejné vniknutí po obnově opakovat. Vyplatí se nechat tým DFIR vymezit hlavní příčinu, zkontrolovat, zda nezůstaly přístupové cesty, a ověřit, co bylo odcizeno, a poté provést cílené posílení zabezpečení – a spíše než je zahodit uchovejte všechny zbývající protokoly, obrazy systémů či postižená média. Pokud si nejste jisti, zda je hrozba zcela odstraněna, považujte ji za aktivní a nahlaste ji na nepřetržité lince.

Můžete provést revizi, audit nebo zabezpečení naší stávající kódové základny, nebo vyvíjíte pouze zcela nové řešení?

Stávající systémy plně spadají do rozsahu našich služeb; inženýrský tým se pravidelně věnuje migracím, posílení zabezpečení a bezpečnostně kritickým produkčním službám, nikoli pouze vývoji „na zelené louce“. Spolupráce začíná fází zjišťování, jejímž cílem je zjistit, jak stávající kód, data a hranice důvěry ve skutečnosti fungují, dříve než dojde k jakýmkoli změnám; následuje návrh architektury, implementace a vyhrazený krok posílení zabezpečení. Pokud je hlavní potřebou bezpečnostní posouzení stávajícího kódu aplikace, zajišťujeme je prostřednictvím penetračního testování aplikací a integrace bezpečného vývoje v rámci konzultační praxe, přičemž správná kombinace je stanovena již během úvodní konzultace.

Dokážete převzít nebo zachránit projekt, který zahájil předchozí tým vývojářů?

Zděděné, částečně vybudované nebo pozastavené systémy převzít lze, ale práce i tak začíná fází zjišťování, která určí skutečný aktuální stav – co existuje, co běží a kde jsou rizika a mezery –, dříve než se přistoupí k jakémukoli řešení. Odtud se uplatňuje standardní model přes návrh architektury, implementaci, posílení zabezpečení a předání, přičemž každá fáze se řídí písemnou smlouvou o díle s dohodnutými akceptačními kritérii, nikoli nezávazným slibem, že se vše opraví. Co je reálně dosažitelné a v jakém pořadí, se stanoví, jakmile je aktuální stav pochopen.

Můžete pro nás bezpečně vyvinout funkce AI nebo integrovat LLM?

Integrace AI a LLM je výslovnou součástí inženýrské praxe v jazycích Rust a Python; je navržena tak, aby byla bezpečná již od základu, a to prostřednictvím stejného postupu zahrnujícího zjišťování, návrh architektury, implementaci a posílení zabezpečení, doplněného o dohodnuté bezpečnostní a akceptační testy. Rizika specifická pro funkce LLM, jako je vstup nedůvěryhodných dat do modelu, únik citlivých údajů, rozsah přístupu modelu k datům a kontrola zneužití či nekontrolovatelně rostoucích nákladů, jsou definována v rámci rozsahu projektu a řešena jako jeho součást, nikoli dodatečně. Stejně jako u jakékoli jiné bezpečnostní práce tato zakázka definuje měřitelné kontrolní mechanismy a akceptační kritéria, namísto toho, aby zaručovala, že systém nelze zneužít.

Nasazujete a provozujete software v produkčním prostředí, nebo jen předáváte kód?

Nezůstane vám jen holý kód – předání je koncipováno tak, aby bylo řešení možné nasadit a provozovat ve vašem prostředí, a může zahrnovat nasazovací materiály, kontrakty API, architektonická rozhodnutí, provozní příručky, schémata a předání znalostí, včetně 30denní podpory po spuštění, je-li sjednána. Vzhledem k tomu, že se práce zaměřuje na bezpečnostně kritické produkční nasazení, předchází předání vyhrazený krok posílení zabezpečení. O tom, kdo přesně nasazení provede a bude je provozovat, se dohodne u každého projektu ve smlouvě o díle.

Můžete nám pomoci začlenit bezpečnost do našeho stávajícího vývojového procesu nebo CI/CD pipeline?

Začlenění bezpečnosti do způsobu, jakým tým už software vyvíjí, zajišťujeme prostřednictvím integrace bezpečného vývoje v rámci konzultační praxe, která má poradenský charakter: posuzuje, kam bezpečnost ve vašem stávajícím pracovním postupu patří, definuje kontroly a ochranná opatření, která do něj náležejí, a poskytuje vývojářům pokyny podle jejich rolí. Pokud tento proces vyžaduje vytvoření automatizace nebo nástrojů na míru, například specifických skenerů či kontrol, může je inženýrská praxe realizovat v rámci samostatného rozsahu. Konzultační strana radí a definuje proces, ale sama software nevytváří, takže vše, co je třeba vytvořit, se vymezí jako inženýrský výstup.

Pracujete pouze v jazycích Rust a Python?

Jádrem jsou Rust a Python: Rust tam, kde záleží na bezpečnosti paměti, souběžnosti a předvídatelném výkonu, a Python tam, kde záleží na rychlosti dodání, datech, strojovém učení a integracích. Návrh architektury přiřazuje jazyk jednotlivým komponentám, místo aby vtlačoval celý systém do jediného technologického stacku, a do rozsahu spadají i stávající systémy a migrace, takže vhodnost se rozhoduje podle vašich požadavků během vymezování rozsahu.

Můžete nám pomoci s přípravou na GDPR nebo na audit?

Poradenství zahrnuje přípravu na GDPR a přípravu na audit: posouzení mezer, kontroly a zásady k jejich uzavření a sadu podkladů připravených pro audit, poskytované nezávisle na dodavateli. Jde o podporu při přípravě, nikoli o právní poradenství, a samo o sobě nezaručuje soulad s předpisy ani certifikaci – ty závisí na vašem provozu a na hodnotícím orgánu. Výstupem jsou zjištění seřazená podle priorit, registr rizik s určenými odpovědnými osobami a plán posílení zabezpečení, podle kterého můžete postupovat.

Poskytujete našemu týmu školení v oblasti bezpečnosti?

Školení v oblasti bezpečnosti zaměřené na konkrétní role je součástí konzultační praxe a je přizpůsobeno vašemu technologickému stacku, vašim rizikům a rolím, které je potřebují. Obvykle se kombinuje s navazujícím poradenstvím – integrací bezpečného vývoje, zásadami a procesy reakce na incidenty – takže školení odráží, jak vaše týmy skutečně vyvíjejí a provozují systémy. Stejně jako u všech konzultačních služeb se rozsah a výsledky dohodnou předem.

Můžete posoudit naši bezpečnostní architekturu nebo návrh nového systému?

Posouzení bezpečnostní architektury nebo návrhu systému ještě před jeho nasazením je klíčovou součástí poradenské praxe. Návrh posuzujeme s ohledem na vaše obchodní rizika a provozní omezení a poté vám vrátíme zjištění seřazená podle priorit, plán posílení zabezpečení a v případě potřeby i provozní příručky a registr rizik s určenými odpovědnými osobami. Protože je tato praxe nezávislá na dodavatelích, doporučení se řídí vaším rizikem, nikoli produktem, který bychom vám jinak mohli prodat.

V čem se poradenství liší od penetračního testu nebo softwarového projektu?

Rozdíl je v rozsahu: poradenství je na dodavateli nezávislá poradenská činnost, která posuzuje rizika, prověřuje architekturu a připravuje vás na audity, ale nevytváří software a neprovádí nouzovou reakci na incidenty. Pokud potřebujete napsat kód nebo vybudovat systém, jde o praxi bezpečného softwarového inženýrství; pokud útok právě probíhá, jde o nepřetržitý proces reakce na incidenty; a pokud potřebujete odhalit zranitelnosti a na základě oprávnění je bezpečně zneužít, jde o penetrační testování. Podle výsledku, který potřebujete, vás nasměrujeme na správnou praxi, nebo je zkombinujeme.

Jak se mohu spojit s PWN-ALL a jaký kanál mám použít?

Můžete nás kontaktovat e-mailem (k dispozici je PGP), přes Signal, na Telegramu na t.me/pwn_all, přes WhatsApp nebo telefonicky na čísle +971 58 594 6337; pro aktivní incidenty je k dispozici nepřetržitá linka. Pro cokoli citlivého doporučujeme Signal nebo e-mail šifrovaný PGP a žádáme vás, abyste neposílali tajné údaje ani přihlašovací údaje, dokud nebude uzavřena dohoda o mlčenlivosti (NDA) a zřízen zabezpečený kanál. Pokud máte aktivní incident, ihned zavolejte nebo použijte Signal, místo abyste čekali na odpověď v chatu.

Jak nakládáte s našimi údaji a jak je uchováváte v průběhu spolupráce i po jejím skončení?

Přístup k vašim informacím je řízen podle principu need-to-know v rámci kontrolních opatření dohodnutých pro danou zakázku, přičemž před sdílením jakýchkoli citlivých údajů musí být uzavřena dohoda o mlčenlivosti a zřízen zabezpečený kanál. Konkrétní podmínky nakládání s údaji, jejich uložení a uchovávání se stanoví v rámci této dohody, nikoli jako univerzální výchozí nastavení, a žádáme vás, abyste tajné údaje neposílali, dokud tyto podmínky nebudou splněny. Pro cokoli citlivého doporučujeme Signal nebo e-mail šifrovaný PGP.

Můžete předložit reference nebo doklady o dosavadní práci?

Naším zveřejněným dokladem jsou podepsané referenční dopisy uvedené v sekci s referencemi na webu, které si můžete přímo prohlédnout. Protože důvěrnost je na prvním místě, konkrétní klienty ani incidenty nad tento rámec nepopisujeme a jakékoli další podrobnosti lze sdílet pouze se souhlasem daného klienta a na základě dohody o mlčenlivosti. Můžeme vás také během hovoru provést ilustrativními, anonymizovanými příklady toho, jak typická zakázka probíhá.

Je cokoli, o čem mluvím na webu nebo v tomto chatu, závaznou dohodou?

Ne, web i tento chat mají pouze informativní charakter a nepředstavují smlouvu. Každá zakázka se řídí podepsanou smlouvou o díle, která stanoví rozsah, výjimky, oprávnění, pravidla zapojení, výstupy, akceptační kritéria, kontaktní osoby a harmonogram, přičemž cena je potvrzena v písemné nabídce po vymezení rozsahu. Nic citlivého není třeba předávat, dokud nebude uzavřena dohoda o mlčenlivosti (NDA) a zřízen zabezpečený kanál.

Jak vypadá typická zakázka penetračního testování od začátku do konce?

Typická zakázka pro web nebo API začíná vymezením rozsahu, pravidly zapojení a písemným oprávněním, poté pokračuje průzkumem a zmapováním útočné plochy, bezpečným zneužitím dohodnutých cílů, dvoustupňovým reportováním a opětovným testem napravených nálezů. Odborníci mapují cesty útoku a ověřují zneužitelnost ručně, místo aby vraceli surový výstup ze skeneru, takže dostanete souhrnnou zprávu pro vedení, technické nálezy s důkazy a závažností a doporučení k nápravě seřazená podle priorit. Stránka služby uvádí orientační výchozí odhad přibližně dvou týdnů pro práci na webu a API, přičemž skutečný harmonogram a rozsah způsobilého opětovného testu jsou stanoveny v nabídce. Jde o ilustrativní přehled; přesné testovací případy se přizpůsobují schváleným aktivům a modelu hrozeb.

Jak vypadá typická obnova po ransomwaru nebo po narušení bezpečnosti?

Typický případ začíná na nepřetržité lince izolací a zajištěním důkazů, poté následuje forenzní vymezení rozsahu, které určí hlavní příčinu, počáteční přístup, laterální pohyb a to, jaká data byla odcizena. Obnova se plánuje podle toho, co důkazy podporují – čisté zálohy, opětovná sestavení a v příslušných případech výzkum dešifrátorů a možnosti obnovy klíčů – přičemž do jakéhokoli rozhodnutí o platbě nebo vyjednávání jsou zapojeni klient, právní poradce a pojistitel. Obdržíte záznam o řetězci důkazů, časovou osu reakce, indikátory narušení, priority obnovy a zprávu připravenou pro pojistitele nebo regulační orgán spolu s plánem posílení zabezpečení. Jde o ilustrativní přehled; co je obnovitelné, závisí na rodině ransomwaru, klíčích, zálohách a důkazech, a nic není zaručeno.

Jak vypadá typický projekt bezpečného softwaru?

Typická realizace prochází fázemi zjišťování, návrhu architektury, implementace, posílení zabezpečení a předání, přičemž akceptační a výkonnostní testy se pro projekt dohodnou předem. Jazyk se volí podle komponenty – Rust tam, kde záleží na bezpečnosti a výkonu, Python tam, kde jde o rychlost, data a integrace – a bezpečnost se navrhuje od začátku, nikoli se doplňuje na konci. Předání může zahrnovat zdrojový kód, nasazovací materiály, kontrakty API, architektonická rozhodnutí, provozní příručky, schémata a předání znalostí, včetně 30denní podpory po spuštění, je-li sjednána. Jde o ilustrativní přehled; přesný rozsah a akceptační kritéria se stanoví ve smlouvě o díle.