جریانهایی از قرمز، بنفش و آبی که در یک نشان به هم میرسند — امنیت تهاجمی، ممیزیها و پاسخ به رخداد، که با توسعه نرمافزاری پشتیبانی میشود که آنچه را میشکنیم استوار میکند.
شبیهسازی حملات واقعی علیه زیرساخت، وباپلیکیشنها، APIها و محیطهای ابری شما. گزارش کامل با مسیر اصلاح قابلفهم برای کسبوکار. بر پایه روشهای OWASP و PTES.
پاسخگویی جامع به حوادث — باجافزار، نقض ایمیل تجاری، سرقت دادهها و تصاحب حساب. مهار، بازیابی قانونی، تحقیق روی رمزگشا و گزارشدهی آماده برای بیمهگر.
میخواهید صحبت کنیم دربارهی خدمات ما?
برای پرسیدن Enter را بزنید — پاسخ مرتبط در بالا ظاهر میشود. پاسخی نبود؟ از راههای تماس زیر استفاده کنید.
برای پرسش، جاوااسکریپت لازم است — پرسشهای متداول کامل در زیر آمده است. ↓
PWN-ALL چهار حوزهٔ مرتبط را ارائه میدهد: آزمون نفوذ و شبیهسازی حمله؛ واکنش به حوادث و جرمشناسی دیجیتال؛ مهندسی نرمافزار ایمن Rust و Python؛ و مشاوره امنیت بیطرف در انتخاب فروشنده. هر پروژه دارای دامنهٔ مکتوب، خروجیهای ملموس و معیارهای پذیرش توافقشده است.
بله. شرکت PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C یک شرکت مستقر در دبی، امارات متحده عربی است که در سال ۲۰۲۴ تأسیس شده و تحت مجوز DET دبی با شماره 1324553 فعالیت میکند. این شرکت همچنین دارای شماره D-U-N-S 571235572 و NCAGE 10G8W است.
ما عمدتاً با شرکتها، سازمانهای دولتی و پلتفرمهای باارزش بالا در سراسر جهان همکاری میکنیم. مشارکتها میتوانند بهصورت دور از راه و در سراسر حوزههای قضایی ارائه شوند، با امکان ارتباط به بیش از ۲۰ زبان؛ هرگونه الزام قانونی، مدرک یا نحوهٔ پردازش دادههای خاص هر مکان در مرحلهٔ تعیین دامنه توافق میشود.
بله. ما میتوانیم پیش از اشتراکگذاری جزئیات حساس، یک قرارداد عدم افشا (NDA) امضا کنیم و از سیگنال، ایمیل رمزگذاریشده با PGP یا هر کانال دیگری که مشتری تأیید کرده باشد، استفاده کنیم. دسترسی به اطلاعات مشتری بر اساس اصل نیاز به دانستن و تحت کنترلهای مورد توافق برای این همکاری مدیریت میشود.
با نتیجه مورد نیاز خود، خدمات یا داراییهای درگیر، فوریت، مهلتها و هرگونه محدودیت عملیاتی یا مقرراتی شروع کنید؛ تا زمانی که قرارداد عدم افشا (NDA) و کانال امن برقرار نشدهاند، اطلاعات محرمانه ارسال نکنید. سپس دامنه، استثناها، مجوز، قواعد تعامل، تحویلشدنیها، معیارهای پذیرش، اطلاعات تماس و برنامه زمانبندی را بهصورت مکتوب تأیید میکنیم.
تستهای نفوذ برنامهریزیشده معمولاً میتوانند ظرف ۳ تا ۵ روز کاری پس از تعیین دامنه و کسب مجوز کتبی، مشروط به در دسترس بودن منابع، آغاز شوند. حادثههای فعال از فرآیند پاسخگویی ۲۴ ساعته و هفت روز هفته مجزا استفاده میکنند، بنابراین در صورت وقوع اضطراری باید فوراً از طریق تلفن یا کانال پیامرسانی امن اطلاع داده شود.
قیمتگذاری به داراییها، عمق، مهلتها، ریسک، الزامات مدارک و تحویلشدنیها بستگی دارد. پس از تعیین محدوده، یک پیشنهاد کتبی دریافت میکنید؛ گزینههای قیمت ثابت برای کارهای بهخوبی تعریفشده موجود است، شرایط پرداخت در قرارداد مشخص میشود و برای پروژههای بزرگتر میتوان درباره ضمانتنامههای بانکی مذاکره کرد.
دامنههای مجاز میتوانند شامل برنامههای وب، رابطهای برنامهنویسی کاربردی (API)، شبکههای خارجی و داخلی، Active Directory، محیطهای ابری و برنامههای موبایل باشند. درگیرسازیهای گستردهتر تیم قرمز همچنین میتوانند هویت، افراد و کنترلهای فیزیکی را زمانی که این فعالیتها صراحتاً مجاز باشند، آزمایش کنند.
خیر. ابزارهای خودکار ممکن است از پوشش پشتیبانی کنند، اما این فرآیند توسط متخصصانی هدایت میشود که مسیرهای حمله را ترسیم میکنند، منطق کسبوکار را آزمایش میکنند، قابلیت بهرهبرداری را تأیید میکنند و تأثیر واقعی را ارزیابی میکنند. نتیجه، شواهد و اولویتبندی اقدامات اصلاحی است، نه خروجی یک اسکنر تأییدنشده.
آزمون بر اساس روشهای هماهنگ با OWASP و PTES در پنج فاز انجام میشود: تعیین دامنه و قواعد درگیری، شناسایی و نقشهبرداری سطح حمله، بهرهبرداری ایمن، گزارشدهی دو سطحی و آزمون مجدد. موارد آزمون دقیق بر اساس داراییها و مدل تهدید مورد توافق تطبیق داده میشوند.
ما تنها داراییهایی را آزمایش میکنیم که تحت مجوز کتبی و قوانین توافقشدهی تعامل قرار دارند. مشتری باید مالک سیستمها باشد یا از مالک یا ارائهدهندهی مربوطه اجازه داشته باشد؛ داراییهای شخص ثالث، مهندسی اجتماعی، دسترسی فیزیکی و اقدامات مخرب خارج از محدودهی کار باقی میمانند مگر اینکه بهطور مشخص تأیید شده باشند.
این کار بهگونهای طراحی شده است که اختلال را به حداقل برساند، اما آزمایش هرگز بدون ریسک نیست. پنجرههای حمله، محدودیتهای نرخ، استثناهای سیستمهای حیاتی، تماسهای تشدید، شرایط توقف و برنامههای بازگشت به عقب از پیش توافق میشوند و بررسیهای مخرب بدون تأیید صریح اجرا نمیشوند.
مدتزمان بستگی به دامنه، دسترسی، پیچیدگی و نیازهای آزمون مجدد دارد. صفحه خدمات نقاط شروع تقریبی را حدود دو هفته برای آزمون وب و API، سه هفته برای آزمون شبکه و شش هفته برای تمرین تیم قرمز ارائه میدهد؛ پیشنهاد برنامه زمانی واقعی را ارائه میکند.
شما یک خلاصه اجرایی برای رهبری و یافتههای فنی برای مهندسان دریافت میکنید که شامل شواهد، داراییهای تحت تأثیر، تأثیر واقعی، شدت و راهنماییهای اولویتبندیشده برای اصلاح است. دامنه نهایی همچنین میتواند جلسات جمعبندی، کارگاههای اصلاحی یا قالبهای شواهد مورد نیاز ذینفعان داخلی را تعریف کند.
بله، آزمون مجدد یافتههای اصلاحشده مورد توافق در جریان کاری استاندارد تست نفوذ گنجانده شده است. پیشنهاد بازه زمانی آزمون مجدد، یافتههای واجد شرایط، دسترسی لازم و نحوه انعکاس اصلاحات تأییدشده در گزارش نهایی را ثبت میکند.
خیر. تست نفوذ یک ارزیابی محدود به زمان از دامنه مجاز است و نمیتواند اثبات کند که هیچ آسیبپذیری وجود ندارد. این تست عدمقطعیت را کاهش میدهد و اولویتهایی مبتنی بر شواهد در اختیار شما قرار میدهد، اما امنیت همچنان به رفع آسیبها، عملیات، نظارت و تغییرات آتی بستگی دارد.
بله. سرویس پاسخ به حادثه بهصورت ۲۴ ساعته و هفت روز هفته به کنترل، حفظ شواهد، بررسی دامنهٔ قانونی، پاکسازی، بازیابی و تقویت امنیت پس از حادثه میپردازد. در صورت وقوع حادثهٔ فعال، فوراً تماس بگیرید یا از Signal استفاده کنید و از ارسال شواهد حساس از طریق کانالهای غیرمجاز خودداری کنید.
خیر. دوره عملی DFIR همچنین به سرقت داده و باجگیری بدون رمزگذاری، کلاهبرداری ایمیل تجاری و کلاهبرداری پرداخت، تصاحب حساب، نقض امنیت Microsoft 365 یا Google Workspace و فضای ابری، موارد داخلی، و برنامههای وب یا سرورهای به خطر افتاده میپردازد.
میزبانهای آلوده را بدون خاموش کردن از شبکه جدا کنید، شواهد فرار را حفظ کنید، پشتیبانها را از دسترسی بیشتر محافظت کنید، اقدامات را ثبت کنید و یک پل پاسخدهی برقرار کنید. قبل از اینکه مسئول اصلی حادثه و ذینفعان حقوقی یا بیمهای شما بر سر یک برنامه توافق کنند، به صورت گسترده سیستم را راهاندازی مجدد نکنید، پاکسازی نکنید، بازیابی نکنید، رمزگشایی نکنید یا مذاکره نکنید.
سرویس حادثه یک پل ارتباطی پاسخدهی ۲۴ ساعته و ۷ روز هفته را اداره میکند. سطح خدمات اعلامشده کمتر از ۶۰ دقیقه از اولین تماس تا پیوستن یک تحلیلگر به پل مشترک است، با ارائه راهنمایی اولیه مهار در حین تریاژ؛ زمان واقعی مهار به دسترسی، گستره حادثه و توانایی مشتری در اجرای اقدامات بستگی دارد.
معمولاً بله، اگرچه خاموش کردن سیستم میتواند شواهد فرار مانند کلیدهای ساکن در حافظه، فرایندهای تزریقشده و اتصالات فعال را از بین ببرد. سیستمها را دوباره روشن نکنید؛ وضعیت فعلی آنها را حفظ کرده و با تیم واکنش تماس بگیرید تا تریاژ سرد و سایر منابع شواهد برنامهریزی شوند.
خیر. بازیابی به خانواده باجافزار، کلیدها یا رمزگشاگرهای موجود، کیفیت شواهد، یکپارچگی نسخهٔ پشتیبان، وضعیت سیستم، محدودیتهای قانونی و میزان فعالیت پس از نفوذ بستگی دارد. ما نسخههای پشتیبان سالم، بازسازیها، پژوهش روی رمزگشاگرها و گزینههای بازیابی کلید را ارزیابی میکنیم و سپس مشخص میکنیم چه چیزهایی قابل بازیابی هستند و چه چیزهایی نیستند.
پرداخت نباید اولین واکنش باشد و بازیابی یا حذف دادههای سرقتشده را تضمین نمیکند. ابتدا باید گزینههای بازیابی و شواهد ارزیابی شوند؛ هرگونه ارتباط با اپراتور یا تصمیم به پرداخت باید با مشارکت مشتری، مشاور حقوقی، بیمهگر در صورت لزوم و تأیید رعایت تحریمها انجام شود.
بسته به دامنه، موارد تحویلی میتوانند شامل سوابق شواهد و زنجیره امانت، جدول زمانی پاسخ، یافتههای علت ریشهای و دسترسی اولیه، تحلیل حرکت جانبی و خروج اطلاعات، شاخصهای نقض امنیتی، اولویتهای بازیابی، و گزارشی آماده برای بیمهگر یا ناظر همراه با طرح سختگیری باشند. نتیجهگیریها همچنان محدود به شواهد حفظشده و فرآیند نگهداری سوابق است.
ما بکاندهای امن Rust و Python، APIها، سامانههای داده، اتوماسیون، یکپارچهسازیهای هوش مصنوعی، مهاجرتها و سرویسهای تولیدی با اهمیت امنیتی بالا را میسازیم. همین روش مهندسی همچنین ابزارهای جمعآوری دادههای قانونی ویژه حوادث، پارسرها، سازندههای خط زمانی، اسکنرهای IOC یا YARA و ابزارهای تحقیقاتی رمزگشایی یا بازیابی کلید را ایجاد میکند.
زبان Rust در مواردی استفاده میشود که ایمنی حافظه، همزمانی، عملکرد قابلپیشبینی و کنترل سطح پایین اهمیت دارد؛ زبان Python در مواردی استفاده میشود که سرعت تحویل، دادهها، یادگیری ماشین، ارکستراسیون و یکپارچهسازیها اهمیت دارد. در کارهای معماری، زبان بهازای هر مؤلفه تعیین میشود، بهجای اینکه کل سیستم را به یک پشته واحد محدود کنند.
مدل تحویل شامل مراحل کشف، معماری، پیادهسازی، مستحکمسازی و واگذاری است که در آن آزمونهای پذیرش و عملکرد برای پروژه توافق شده است. واگذاری میتواند شامل کد منبع، داراییهای استقرار، قراردادهای API، تصمیمات معماری، کتابهای راهنمای عملیاتی، نمودارها، انتقال دانش و پشتیبانی ۳۰ روزه پس از راهاندازی (در صورت قرارداد) باشد.
مشاوره شامل معماری امنیت، ارزیابی ریسک متمرکز بر کسبوکار، آمادگی برای GDPR، آمادهسازی برای حسابرسی، سیاستها و فرآیندهای پاسخ به حوادث، یکپارچهسازی توسعه امن و آموزشهای ویژه هر نقش است. خروجیهای معمول شامل یافتههای اولویتبندیشده، دفتر ثبت ریسک با مشخصات صاحبان، نقشه راه سختسازی، کتابهای راهنمای عملیاتی و بسته شواهد آماده حسابرسی است.
خیر. آمادگی برای انطباق، پشتیبانی فنی و عملیاتی است، نه مشاوره حقوقی یا تضمین صدور گواهی؛ یافتههای قانونی به شواهد نگهداریشده بستگی دارد؛ بازیابی به شرایط حادثه وابسته است؛ و آزمون امنیتی نمیتواند عدم وجود آسیبپذیریها را اثبات کند. هر پیشنهاد، کار قابل اندازهگیری و معیارهای پذیرش را تعریف میکند، بدون اینکه نتایجی را که خارج از کنترل PWN-ALL هستند، وعده دهد.
PWN-ALL فهرستی از Dark-Web and Leak Monitor، BotGuard bot detection و Vulnerability Scan Hub را بهعنوان محصولات جداگانه ارائه میدهد. همچنین بیش از ۲۰ ابزار رایگان مبتنی بر مرورگر برای انجام وظایفی مانند هشگذاری، تولید کلید، استگانوگرافی، شناسایی باجافزار و مشاهده فایل یا دادههای قانونی ارائه میدهد؛ ابزارهایی که بهعنوان سمت کلاینت شناسایی شدهاند، بهصورت محلی در مرورگر اجرا میشوند و دادههای پردازششده را بدون بارگذاری در سرور، پردازش میکنند.
رمز عبور حساب کاربری مورد نفوذ را از یک دستگاه سالم و مطمئن (نه دستگاه آلوده) بازنشانی کنید، از حساب خارج شوید و تمام نشستهای فعال را لغو کنید، هرگونه رمز اپلیکیشن یا دسترسی برنامههای متصل را حذف کرده و احراز هویت چندعاملی را فعال کنید. صندوق پستی را به همراه گزارشهای ورود و ممیزی حفظ کنید و آن را برای وجود قواعد پنهان فوروارد یا صندوق ورودی بررسی کنید، اما پیامها، قواعد یا حساب را حذف نکنید، زیرا اینها مدرک محسوب میشوند. اگر نفوذ همچنان فعال است یا هرگونه جابجایی پول در میان است، به جای انتظار در چت، با خط ۲۴ ساعته و هفت روز هفته تماس بگیرید یا از Signal استفاده کنید. بخش DFIR بهصورت یکپارچه و از مهار تا ریشهیابی علت اصلی و تقویت امنیت، به پروندههای Microsoft 365، Google Workspace و تصاحب حساب کاربری رسیدگی میکند.
این یک مورد فعال نفوذ به ایمیل تجاری و کلاهبرداری پرداخت است، بنابراین سرعت اهمیت دارد — فوراً با بانک خود و بانک گیرنده تماس بگیرید تا انتقال را بازگردانید یا مسدود کنید، و آن را به مقامات ذیصلاح گزارش دهید. این موضوع را بهجای انتظار در چت، از طریق خط ۲۴ ساعته و هفت روز هفته با ما مطرح کنید، بهویژه در حالی که ممکن است وجوه هنوز در حال انتقال باشند. سپس بخش DFIR ما بررسی میکند که چگونه به صندوق پستی یا حساب دسترسی پیدا شده، آیا جزئیات فاکتور یا بانکی تغییر کرده و چه موارد دیگری دستکاری شده است، در حالی که شواهد را برای بانک، بیمهگر و هر نهاد نظارتی مربوطه حفظ میکند. ایمیلها و گزارشهای حساب را دستنخورده نگه دارید و از حذف هر چیزی خودداری کنید تا تصویر قانونی کامل باقی بماند.
این سرقت داده و باجگیری بدون رمزنگاری است و با اینکه هیچ باجافزاری اجرا نشده، کاملاً در حوزهٔ کاری بخش DFIR قرار میگیرد. اولویت، حفظ شواهد، تعیین محدودهٔ آنچه واقعاً به آن دسترسی پیدا شده و از سازمان خارج شده است، مهار مسیر دسترسی و درک ادعا پیش از هرگونه پاسخ به عامل تهدید است. پیش از آنکه مسئول اصلی حادثه و ذینفعان حقوقی و بیمهای شما بر سر یک رویکرد به توافق برسند، در برابر این درخواست باج پول پرداخت نکنید، مذاکره نکنید و پاسخی ندهید. این موضوع را از طریق خط ۲۴ ساعته و هفت روز هفته مطرح کنید و پیامهای تهدید را از طریق یک کانال امن به اشتراک بگذارید، نه از طریق کانالهای عمومی یا غیرمجاز.
وقتی نشانگرها یا شکی دارید اما هیچ حادثهٔ تأییدشدهای وجود ندارد، بخش DFIR میتواند لاگها، نقاط پایانی و دادههای ابری و هویتی شما را بررسی کند تا مشخص شود آیا شواهدی از نفوذ فعلی یا گذشته، پایداری، یا دسترسی غیرمجاز به دادهها وجود دارد یا خیر. سپس گزارش میدهد که آیا نشانههایی از نفوذ وجود دارد و گام بعدی چیست، و اگر فعالیت مخرب واضحی یافت شود، وارد یک پروژهٔ کامل پاسخ به حادثه همراه با مهار و بررسیهای قانونی میشود. در حالی که این ارزیابی در جریان است، لاگهای موجود را حفظ کنید و از نصب مجدد سیستمعامل یا پاکسازی سیستمها خودداری کنید، زیرا این کار میتواند شواهد لازم برای پاسخ به این پرسش را از بین ببرد. اگر شاهد وقوع یک حملهٔ فعال هستید، به جای انتظار در چت، فوراً با خط ۲۴ ساعته و هفت روز هفته ما تماس بگیرید یا از طریق Signal با ما در ارتباط باشید.
هر پاسخ، پس از مهار تهدید فوری، شامل تقویت امنیت پس از حادثه است. تیم با استفاده از یافتههای علت اصلی و دسترسی اولیه، یک برنامهٔ اولویتبندیشدهٔ تقویت امنیت به شما ارائه میدهد که شکافهای مشخصی را که مهاجم از آنها استفاده کرده است میبندد و مسیرهای وقوع مجدد را کاهش میدهد. برای کارهای عمیقتر و مستمر، بخش مشاوره میتواند آن را به یک دفتر ثبت ریسک با تعیین مالکان، سیاستهای بهروزشده و کتابهای راهنمای پاسخ به حادثه، و آموزشهای ویژهٔ هر نقش تبدیل کند، در حالی که بخش مهندسی میتواند هر ابزار مورد نیاز برای این اصلاحات را بسازد. تقویت امنیت، ریسک را کاهش میدهد و تابآوری را بهبود میبخشد، اما هیچ ارائهدهندهای نمیتواند تضمین کند که وقوع یک حادثه در آینده غیرممکن است.
بازیابی سرویس مهم است، اما به شما نمیگوید مهاجم چگونه وارد شده، آیا هنوز حضور دارد و چه دادههایی به آن دسترسی پیدا کرده است، و خودِ بازیابی میتواند شواهد هر سهٔ اینها را بازنویسی کند. اگر مسیر دسترسی اولیه و هرگونه پایداری شناسایی و بسته نشود، همان نفوذ میتواند پس از بازیابی دوباره رخ دهد. ارزش دارد که تیم DFIR علت اصلی را بررسی کند، به دنبال دسترسیهای باقیمانده بگردد و تأیید کند چه اطلاعاتی از سازمان خارج شده است، سپس تقویت امنیتِ هدفمند را اعمال کند — و به جای دور انداختن، هرگونه لاگ، ایمیج یا رسانهٔ آسیبدیدهٔ باقیمانده را حفظ نماید. اگر مطمئن نیستید که تهدید بهطور کامل از بین رفته است، آن را فعال در نظر بگیرید و از طریق خط ۲۴ ساعته و هفت روز هفته موضوع را مطرح کنید.
سیستمهای موجود کاملاً در محدوده قرار دارند؛ بخش مهندسی بهطور منظم مهاجرتها، تقویت امنیت و سرویسهای تولیدی با اهمیت امنیتی بالا را بر عهده میگیرد، نه صرفاً ساختهای از صفر را. یک پروژه با مرحلهٔ کشف آغاز میشود تا پیش از هرگونه تغییر مشخص شود کد، دادهها و مرزهای اعتماد فعلی واقعاً چگونه کار میکنند، و سپس معماری، پیادهسازی و یک مرحلهٔ اختصاصی تقویت امنیت انجام میشود. در مواردی که نیاز اصلی، ارزیابی امنیتی کد اپلیکیشن موجود است، این کار از طریق تست نفوذ اپلیکیشن و یکپارچهسازی توسعهٔ امنِ بخش مشاوره ارائه میشود و ترکیب مناسب در گفتوگوی اولیه مشخص میگردد.
سیستمهای بهارثرسیده، نیمهساخته یا متوقفشده را میتوان بر عهده گرفت، اما کار همچنان با یک مرحلهٔ کشف آغاز میشود که وضعیت واقعی فعلی — اینکه چه چیزی وجود دارد، چه چیزی در حال اجراست و ریسکها و شکافها کجا هستند — را پیش از تعهد به هر رویکردی مشخص میکند. از آن نقطه، مدل استاندارد از طریق معماری، پیادهسازی، تقویت امنیت و تحویل به کار گرفته میشود که هر مرحله تحت نظارت یک «بیانیه کار» مکتوب با معیارهای پذیرش توافقشده است، نه یک وعدهٔ نامحدود برای رفع همهچیز. اینکه واقعبینانه چه چیزی و به چه ترتیبی قابل دستیابی است، پس از درک وضعیت فعلی مشخص میگردد.
یکپارچهسازی هوش مصنوعی و LLM بخشی صریح از بخش مهندسی Rust و Python است و با طراحی امن از همان ابتدا، از طریق همان چرخهٔ کشف، معماری، پیادهسازی و تقویت امنیت و با آزمونهای امنیتی و پذیرش توافقشده ساخته میشود. ریسکهای خاص ویژگیهای LLM — مانند رسیدن ورودی غیرقابلاعتماد به مدل، افشای دادههای حساس، اینکه مدل مجاز به دسترسی به چه چیزی است، و کنترل سوءاستفاده یا هزینههای مهارگسیخته — در محدودهٔ کار تعریف و بهعنوان بخشی از همان کار به آنها پرداخته میشود، نه اینکه بعداً به سیستم افزوده شوند. مانند هر کار امنیتی دیگری، این همکاری کنترلهای قابلاندازهگیری و معیارهای پذیرش را تعریف میکند، نه اینکه تضمین کند سیستمی نمیتواند مورد سوءاستفاده قرار گیرد.
شما تنها با یک تحویل کد خام رها نمیشوید — بستهٔ تحویل بهگونهای ساخته میشود که در محیط شما مستقر و بهرهبرداری شود، و میتواند شامل داراییهای استقرار، قراردادهای API، تصمیمات معماری، کتابهای راهنمای عملیاتی، نمودارها و انتقال دانش باشد، همراه با پشتیبانی ۳۰ روزه پس از راهاندازی در صورت قرارداد. از آنجا که این کار بر استفادهٔ تولیدی با اهمیت امنیتی بالا متمرکز است، یک مرحلهٔ اختصاصی تقویت امنیت پیش از تحویل انجام میشود. اینکه دقیقاً چه کسی استقرار را انجام و آن را اداره میکند، در هر همکاری در «بیانیه کار» توافق میشود.
گنجاندن امنیت در شیوهای که تیم شما هماکنون نرمافزار میسازد، از طریق یکپارچهسازی توسعهٔ امنِ بخش مشاوره انجام میشود که ماهیتی مشورتی دارد: بررسی جایگاه امنیت در گردشکار فعلی شما، تعریف بررسیها و حفاظهایی که باید در آن قرار گیرند، و ارائهٔ راهنمایی ویژه به توسعهدهندگان بر اساس نقششان. در مواردی که این فرآیند به ساخت خودکارسازی یا ابزار سفارشی نیاز دارد — برای مثال اسکنرها یا بررسیهای اختصاصی — بخش مهندسی میتواند آن را در یک محدودهٔ مجزا پیادهسازی کند. بخش مشاوره، فرآیند را توصیه و تعریف میکند و خود مستقیماً نرمافزار نمیسازد؛ بنابراین هر چیزی که باید ساخته شود، بهعنوان یک محصول مهندسی تعریف میشود.
Rust و Python هستهٔ اصلی کار هستند: Rust جایی که ایمنی حافظه، همزمانی و کارایی قابلپیشبینی اهمیت دارد، و Python جایی که سرعت تحویل، داده، یادگیری ماشین و یکپارچهسازیها اهمیت دارند. کار معماری، زبان را برای هر مؤلفه بهطور جداگانه تعیین میکند، نه اینکه کل سیستم را به یک پشتهٔ واحد مجبور سازد، و سیستمهای موجود و مهاجرتها نیز در محدوده قرار دارند؛ بنابراین تناسب زبان از روی نیازمندیهای شما در مرحلهٔ تعیین محدوده مشخص میشود.
مشاوره شامل آمادگی برای GDPR و آمادهسازی برای ممیزی است: یک ارزیابی شکاف، کنترلها و سیاستها برای رفع آن، و یک بستهٔ شواهد آمادهٔ ممیزی، که بهصورت بیطرف نسبت به فروشندگان ارائه میشود. این کار، پشتیبانیِ آمادگی و آمادهسازی است، نه مشاورهٔ حقوقی، و بهخودیخود انطباق یا صدور گواهی را تضمین نمیکند — اینها به عملیات شما و نهاد ارزیابیکننده بستگی دارند. خروجیها عبارتاند از یافتههای اولویتبندیشده، یک دفتر ثبت ریسک با تعیین مالکان، و یک نقشه راه تقویت امنیت که میتوانید بر اساس آن اقدام کنید.
آموزش امنیتی ویژهٔ هر نقش بخشی از خدمات بخش مشاوره است که بر اساس پشتهٔ فناوری، ریسکها و نقشهای نیازمند آموزش شما شکل میگیرد. این آموزش معمولاً با کارهای مشاورهای پیرامون آن — یکپارچهسازی توسعهٔ امن، سیاستها و فرآیندهای پاسخ به حادثه — ترکیب میشود تا منعکسکنندهٔ نحوهٔ واقعی ساخت و بهرهبرداری تیمهای شما باشد. مانند همهٔ خدمات مشاورهای، دامنه و نتایج از پیش توافق میشوند.
بازبینی معماری امنیتی، یا یک طراحی پیشنهادی سیستم پیش از عرضه، بخش اصلی فعالیت مشاورهای است. ما طراحی را در برابر ریسکهای کسبوکار و محدودیتهای عملیاتی شما ارزیابی میکنیم، سپس یافتههای اولویتبندیشده، یک نقشه راه تقویت امنیت و در صورت لزوم کتابهای راهنمای عملیاتی و یک دفتر ثبت ریسک با مالکان مشخص را ارائه میدهیم. از آنجا که این بخش بیطرف نسبت به فروشندگان است، توصیهها بر اساس ریسک شما هستند، نه هر محصولی که در غیر این صورت ممکن است بفروشیم.
تفاوت در دامنه است: مشاوره یک کار مشاورهای بیطرف نسبت به فروشندگان است که ریسک را ارزیابی میکند، معماری را بازبینی میکند و شما را برای ممیزیها آماده میسازد، اما نرمافزار نمیسازد و پاسخ به حادثهٔ اضطراری را اجرا نمیکند. اگر به نوشتن کد یا ساخت یک سیستم نیاز دارید، این کارِ بخش مهندسی نرمافزار امن است؛ اگر حملهای در حال وقوع است، این فرآیند پاسخ به حادثهٔ ۲۴ ساعته و هفت روز هفته است؛ و اگر میخواهید آسیبپذیریها با مجوز شناسایی و بهصورت ایمن بهرهبرداری شوند، این تست نفوذ است. ما بسته به نتیجهای که نیاز دارید، شما را به بخش درست راهنمایی میکنیم یا آنها را ترکیب میکنیم.
شما میتوانید از طریق ایمیل (PGP در دسترس است)، Signal، Telegram به نشانی t.me/pwn_all، WhatsApp، یا تلفن با شمارهٔ +971 58 594 6337 با ما تماس بگیرید، و یک خط ۲۴ ساعته و هفت روز هفته برای حوادث فعال در دسترس است. برای هر موضوع حساس، استفاده از Signal یا ایمیل رمزگذاریشده با PGP را توصیه میکنیم و از شما میخواهیم پیش از برقراری یک قرارداد عدم افشا (NDA) و یک کانال امن، اطلاعات محرمانه یا اعتبارنامهها را ارسال نکنید. اگر با یک حادثهٔ در حال وقوع مواجه هستید، به جای انتظار در چت، فوراً تماس بگیرید یا از Signal استفاده کنید.
دسترسی به اطلاعات شما بر اساس اصل نیاز به دانستن و تحت کنترلهای توافقشده برای این همکاری است، و پیش از اشتراکگذاری هرگونه جزئیات حساس، یک قرارداد عدم افشا (NDA) و یک کانال امن برقرار میشود. شرایط خاص رسیدگی، ذخیرهسازی و نگهداری بهعنوان بخشی از همان توافق تعیین میشوند، نه بهصورت یک پیشفرض یکسان برای همه، و از شما میخواهیم پیش از برقراری آنها، اطلاعات محرمانه را ارسال نکنید. برای هر موضوع حساس، Signal یا ایمیل رمزگذاریشده با PGP کانالهای پیشنهادی هستند.
مدرک منتشرشدهٔ ما، توصیهنامههای امضاشدهای است که در بخش مراجع سایت نمایش داده شدهاند و میتوانید مستقیماً آنها را بررسی کنید. از آنجا که محرمانگی در اولویت است، فراتر از آن، مشتریان یا حوادث خاص را توصیف نمیکنیم و هرگونه جزئیات بیشتر تنها با اجازهٔ مشتری مربوطه و تحت قرارداد عدم افشا (NDA) قابل اشتراکگذاری است. همچنین میتوانیم در یک تماس، نمونههای گویا و بدون ذکر نام از نحوهٔ پیشرفت یک همکاری معمول را مرور کنیم.
خیر، وبسایت و این گفتوگو جنبهٔ اطلاعرسانی دارند و قرارداد محسوب نمیشوند. هر همکاری بر اساس یک «بیانیه کار» امضاشده اداره میشود که دامنهٔ کار، موارد مستثنا، مجوز، قوانین تعامل، اقلام قابلتحویل، معیارهای پذیرش، افراد رابط و برنامهٔ زمانبندی را مشخص میکند، و قیمتگذاری پس از تعیین دامنه در یک پیشنهاد کتبی تأیید میشود. هیچ مورد حساسی لازم نیست پیش از برقراری یک قرارداد عدم افشا (NDA) و یک کانال امن رد و بدل شود.
یک پروژهٔ معمول وب یا API با تعیین دامنه، قوانین تعامل و مجوز کتبی آغاز میشود، سپس از شناسایی و نقشهبرداری سطح حمله، بهرهبرداری ایمن از اهداف توافقشده، گزارشدهی دوسطحی و آزمون مجدد یافتههای اصلاحشده عبور میکند. متخصصان بهجای ارائهٔ خروجی خام اسکنر، مسیرهای حمله را ترسیم کرده و قابلیت بهرهبرداری را بهصورت دستی اعتبارسنجی میکنند؛ بنابراین شما یک خلاصهٔ اجرایی برای مدیران، یافتههای فنی همراه با شواهد و درجهٔ اهمیت، و راهنمایی اولویتبندیشده برای رفع آسیبپذیریها دریافت میکنید. صفحهٔ خدمات، نقطهٔ شروع تقریبی حدود دو هفته را برای کار روی وب و API ارائه میدهد، در حالی که برنامهٔ زمانی واقعی و دامنهٔ مجاز آزمون مجدد در پیشنهاد مشخص میشود. این یک طرح کلی نمونه است؛ موارد آزمون دقیق بر اساس داراییهای مجاز و مدل تهدید تطبیق داده میشوند.
یک مورد معمولی روی خط ۲۴ ساعته و هفت روز هفته با مهار و حفظ شواهد آغاز میشود، سپس با بررسیهای قانونی برای تعیین علت اصلی، دسترسی اولیه، حرکت جانبی و دادههایی که خارج شدهاند ادامه مییابد. بازیابی بر اساس آنچه شواهد پشتیبانی میکنند برنامهریزی میشود — نسخههای پشتیبان سالم، بازسازیها، و در صورت لزوم پژوهش روی رمزگشاگرها و گزینههای بازیابی کلید — با مشارکت مشتری، مشاور حقوقی و بیمهگر در هر تصمیم مربوط به پرداخت یا مذاکره. شما یک سابقهٔ زنجیرهٔ حفاظت از شواهد، یک جدول زمانی پاسخ، شاخصهای نفوذ، اولویتهای بازیابی و گزارشی آماده برای بیمهگر یا نهاد ناظر به همراه یک طرح تقویت امنیت دریافت میکنید. این یک طرح کلی نمونه است؛ آنچه قابل بازیابی است به خانواده باجافزار، کلیدها، نسخههای پشتیبان و شواهد بستگی دارد و هیچ چیز تضمینشده نیست.
یک ساخت معمول از مراحل کشف، معماری، پیادهسازی، تقویت امنیت و تحویل عبور میکند، و آزمونهای پذیرش و کارایی برای پروژه از پیش توافق میشوند. زبان برای هر مؤلفه بهطور جداگانه انتخاب میشود — Rust جایی که ایمنی و کارایی اهمیت دارند، Python جایی که سرعت، داده و یکپارچهسازیها اهمیت دارند — و امنیت بهجای افزودهشدن در پایان، از ابتدا در طراحی گنجانده میشود. تحویل میتواند شامل کد منبع، داراییهای استقرار، قراردادهای API، تصمیمات معماری، کتابهای راهنمای عملیاتی، نمودارها و انتقال دانش باشد، همراه با پشتیبانی ۳۰ روزه پس از راهاندازی در صورت قرارداد. این یک طرح کلی نمونه است؛ دامنهٔ دقیق و معیارهای پذیرش در «بیانیه کار» تعیین میشوند.