लाल, बैंगनी और नीले की धाराएँ एक ही चिह्न में समाहित — आक्रामक सुरक्षा, ऑडिट और घटना प्रतिक्रिया, उस सॉफ़्टवेयर विकास द्वारा समर्थित जो हम जिसे तोड़ते हैं उसे मज़बूत बनाता है।
आपके बुनियादी ढाँचे, वेब ऐप्स, API और क्लाउड परिवेशों के विरुद्ध वास्तविक-दुनिया हमले का अनुकरण। व्यावसायिक-पठनीय उपचार पथ के साथ पूरी रिपोर्ट। OWASP और PTES पद्धतियाँ।
पूर्ण-दायरा घटना प्रतिक्रिया — रैनसमवेयर, व्यावसायिक ईमेल समझौता, डेटा चोरी और खाता अधिग्रहण। नियंत्रण, फोरेंसिक पुनर्प्राप्ति, डिक्रिप्टर अनुसंधान, और बीमाकर्ता-तैयार रिपोर्टिंग।
आप बात करना चाहते हैं हमारी सेवाओं के बारे में?
पूछने के लिए Enter दबाएँ — मिलता-जुलता उत्तर ऊपर दिखाई देगा। कोई मिलान नहीं? नीचे दिए गए संपर्क माध्यमों का उपयोग करें।
प्रश्न पूछने के लिए जावास्क्रिप्ट आवश्यक है — पूरा FAQ नीचे है। ↓
PWN-ALL चार संबंधित सेवाएँ प्रदान करता है: पैठ परीक्षण और हमले का अनुकरण; घटना प्रतिक्रिया और डिजिटल फोरेंसिक; सुरक्षित Rust और Python सॉफ़्टवेयर इंजीनियरिंग; और विक्रेता-तटस्थ सुरक्षा परामर्श। प्रत्येक कार्यकाल के लिए लिखित दायरा, ठोस परिणाम और सहमत स्वीकृति मानदंड होते हैं।
हाँ। PWN-ALL ऑडिटिंग, रिव्यूइंग और टेस्टिंग साइबर रिस्क्स CO. L.L.C दुबई, संयुक्त अरब अमीरात की एक कंपनी है जिसकी स्थापना 2024 में हुई थी और यह दुबई DET लाइसेंस संख्या 1324553 के तहत संचालित होती है। कंपनी D-U-N-S 571235572 और NCAGE 10G8W को भी सूचीबद्ध करती है।
हम मुख्य रूप से उद्यमों, सरकारी संगठनों और उच्च-मूल्य प्लेटफ़ॉर्मों के साथ विश्वभर में काम करते हैं। हमारी सेवाएँ विभिन्न अधिकारक्षेत्रों में दूरस्थ रूप से प्रदान की जा सकती हैं, और संचार 20 से अधिक भाषाओं में उपलब्ध है; किसी भी स्थान-विशिष्ट कानूनी, साक्ष्य या डेटा-प्रबंधन संबंधी आवश्यकताओं पर कार्य-दायरा निर्धारित करते समय सहमति की जाती है।
हाँ। हम संवेदनशील विवरण साझा करने से पहले एक एनडीए पर हस्ताक्षर कर सकते हैं और Signal, PGP-एन्क्रिप्टेड ईमेल, या किसी अन्य क्लाइंट-अनुमोदित चैनल का उपयोग कर सकते हैं। क्लाइंट की जानकारी तक पहुंच केवल आवश्यकतानुसार ही दी जाती है, और यह उस नियंत्रण के तहत होता है जिस पर इस कार्य के लिए सहमति बनी है।
आपको जिस परिणाम की आवश्यकता है, उसमें शामिल सेवाएँ या संपत्तियाँ, तात्कालिकता, समय-सीमाएँ, और कोई भी परिचालन या नियामक प्रतिबंधों के साथ शुरुआत करें; एनडीए और सुरक्षित चैनल स्थापित होने से पहले कोई भी गोपनीय जानकारी न भेजें। फिर हम लिखित रूप में दायरा, अपवर्ग, प्राधिकरण, सहभागिता के नियम, डिलीवेरेबल्स, स्वीकृति मानदंड, संपर्क, और अनुसूची की पुष्टि करते हैं।
योजनाबद्ध पैठ परीक्षण आम तौर पर स्कोपिंग और लिखित प्राधिकरण के बाद 3–5 कार्यदिवसों के भीतर, वर्तमान उपलब्धता के अधीन, शुरू किए जा सकते हैं। सक्रिय घटनाओं के लिए अलग 24/7 प्रतिक्रिया प्रक्रिया का उपयोग किया जाता है, इसलिए आपात स्थिति को तुरंत फोन या सुरक्षित संदेश चैनल के माध्यम से सूचित किया जाना चाहिए।
मूल्य निर्धारण संपत्तियों, गहराई, समय-सीमा, जोखिम, साक्ष्य आवश्यकताओं और डिलीवेरेबल्स पर निर्भर करता है। स्कोपिंग के बाद आपको एक लिखित प्रस्ताव प्राप्त होता है; स्पष्ट रूप से परिभाषित कार्य के लिए निश्चित-मूल्य विकल्प उपलब्ध हैं, भुगतान की शर्तें अनुबंध में निर्धारित की जाती हैं, और बड़े परियोजनाओं के लिए बैंक गारंटी पर चर्चा की जा सकती है।
अधिकृत दायरे में वेब अनुप्रयोग, एपीआई, बाहरी और आंतरिक नेटवर्क, एक्टिव डायरेक्टरी, क्लाउड वातावरण और मोबाइल अनुप्रयोग शामिल हो सकते हैं। व्यापक रेड-टीम गतिविधियाँ तब पहचान, लोगों और भौतिक नियंत्रणों का भी परीक्षण कर सकती हैं, जब इन गतिविधियों को स्पष्ट रूप से अधिकृत किया गया हो।
नहीं। स्वचालित उपकरण कवरेज में सहायता कर सकते हैं, लेकिन यह प्रक्रिया उन विशेषज्ञों द्वारा संचालित होती है जो हमले के मार्गों का नक्शा तैयार करते हैं, व्यावसायिक तर्क का परीक्षण करते हैं, शोषण क्षमता की पुष्टि करते हैं, और वास्तविक प्रभाव का आकलन करते हैं। परिणाम प्रमाण और प्राथमिकता-आधारित सुधार होता है, न कि एक अप्रमाणित स्कैनर निर्यात।
परीक्षण OWASP और PTES-अनुरूप प्रथाओं का पालन करते हुए पाँच चरणों में किया जाता है: दायरा निर्धारण और संलग्नता के नियम, टोही और हमले की सतह का मानचित्रण, सुरक्षित शोषण, दो-स्तरीय रिपोर्टिंग, और पुनःपरीक्षण। सटीक परीक्षण मामलों को सहमत संपत्तियों और खतरे के मॉडल के अनुसार अनुकूलित किया जाता है।
हम केवल उन संपत्तियों का परीक्षण करते हैं जो लिखित प्राधिकरण और सहमत कार्य-नियमों के अंतर्गत आती हैं। ग्राहक के पास इन प्रणालियों का स्वामित्व होना चाहिए या संबंधित स्वामी या प्रदाता से अनुमति होनी चाहिए; तृतीय-पक्ष संपत्तियाँ, सामाजिक इंजीनियरिंग, भौतिक पहुँच और विनाशकारी क्रियाएँ विशिष्ट रूप से अनुमोदित न होने तक दायरे से बाहर रहती हैं।
यह कार्य व्यवधान को न्यूनतम करने के लिए डिज़ाइन किया गया है, लेकिन परीक्षण कभी भी जोखिम-मुक्त नहीं हो सकता। हमला करने के समय-खंड, दर सीमाएँ, महत्वपूर्ण प्रणालियों को अपवर्जित करना, उच्चीकरण संपर्क, रोकने की शर्तें और रोलबैक योजनाएँ पहले से सहमत की जाती हैं, और विनाशकारी जाँचें स्पष्ट अनुमोदन के बिना नहीं चलाई जातीं।
अवधि दायरा, पहुँच, जटिलता और पुनःपरीक्षण की आवश्यकताओं पर निर्भर करती है। सेवा पृष्ठ वेब और एपीआई परीक्षण के लिए लगभग दो सप्ताह, नेटवर्क परीक्षण के लिए तीन सप्ताह और रेड-टीम अभ्यास के लिए छह सप्ताह के अनुमानित प्रारंभिक बिंदु प्रदान करता है; प्रस्ताव वास्तविक अनुसूची प्रदान करता है।
आपको नेतृत्व के लिए एक कार्यकारी सारांश और इंजीनियरों के लिए तकनीकी निष्कर्ष प्राप्त होते हैं, जिनमें साक्ष्य, प्रभावित संपत्तियाँ, यथार्थवादी प्रभाव, गंभीरता और प्राथमिकता-आधारित सुधार मार्गदर्शन शामिल हैं। अंतिम दायरा आंतरिक हितधारकों द्वारा आवश्यक संक्षिप्त जानकारी सत्र, सुधार कार्यशालाएँ या साक्ष्य प्रारूप भी परिभाषित कर सकता है।
हाँ, मानक पेनेट्रेशन-टेस्टिंग वर्कफ़्लो में सहमत सुधारित निष्कर्षों का पुनः परीक्षण शामिल है। प्रस्ताव में पुनः परीक्षण की अवधि, पात्र निष्कर्ष, आवश्यक पहुँच, और सत्यापित सुधारों को अंतिम रिपोर्ट में कैसे दर्शाया जाएगा, यह दर्ज किया जाता है।
नहीं। एक पैठ परीक्षण अधिकृत दायरे का समय-सीमित मूल्यांकन है और यह यह साबित नहीं कर सकता कि कोई भेद्यता मौजूद नहीं है। यह अनिश्चितता को कम करता है और आपको साक्ष्य-आधारित प्राथमिकताएँ प्रदान करता है, लेकिन सुरक्षा अभी भी सुधार, संचालन, निगरानी और भविष्य के परिवर्तनों पर निर्भर करती है।
हाँ। 24/7 घटना-प्रतिक्रिया सेवा में नियंत्रण, साक्ष्य संरक्षण, फोरेंसिक सीमांकन, उन्मूलन, पुनर्प्राप्ति और घटना-उपरांत सुदृढ़ीकरण शामिल हैं। सक्रिय घटना के लिए तुरंत कॉल करें या Signal का उपयोग करें और अप्रमाणित चैनल के माध्यम से संवेदनशील साक्ष्य भेजने से बचें।
नहीं। DFIR अभ्यास एन्क्रिप्शन के बिना डेटा चोरी और जबरन वसूली, व्यावसायिक ईमेल समझौता और भुगतान धोखाधड़ी, खाता अधिग्रहण, Microsoft 365 या Google Workspace और क्लाउड समझौता, आंतरिक मामलों, और समझौता किए गए वेब अनुप्रयोगों या सर्वरों को भी संभालता है।
प्रभावित होस्ट्स को नेटवर्क से अलग करें, उन्हें बंद किए बिना अस्थिर साक्ष्य सुरक्षित रखें, बैकअप को आगे की पहुँच से सुरक्षित रखें, की गई कार्रवाइयों का रिकॉर्ड रखें, और एक प्रतिक्रिया ब्रिज खोलें। घटना के लीड और आपके कानूनी या बीमा हितधारकों के बीच एक योजना पर सहमति होने से पहले व्यापक रूप से रीबूट, वाइप, रिस्टोर, डिक्रिप्ट या बातचीत न करें।
घटना सेवा 24/7 प्रतिक्रिया ब्रिज संचालित करती है। इसकी घोषित सेवा स्तर पहली कॉल से एक विश्लेषक के साझा ब्रिज में जुड़ने तक 60 मिनट से कम है, जिसमें प्रारंभिक नियंत्रण मार्गदर्शन ट्राइएज के दौरान शुरू होता है; वास्तविक नियंत्रण समय पहुँच, घटना के दायरे और ग्राहक की कार्रवाई करने की क्षमता पर निर्भर करता है।
आमतौर पर हाँ, हालांकि शटडाउन अस्थिर साक्ष्यों जैसे मेमोरी-निवासी कुंजियाँ, इंजेक्ट की गई प्रक्रियाएँ और सक्रिय कनेक्शन को नष्ट कर सकता है। सिस्टम को फिर से चालू न करें; उनकी वर्तमान स्थिति को संरक्षित रखें और प्रतिक्रिया टीम से संपर्क करें ताकि कोल्ड-ट्रायाज और अन्य साक्ष्य स्रोतों की योजना बनाई जा सके।
नहीं। पुनर्प्राप्ति रैनसमवेयर परिवार, उपलब्ध कुंजियाँ या डीक्रिप्टर, साक्ष्य की गुणवत्ता, बैकअप की अखंडता, सिस्टम की स्थिति, कानूनी प्रतिबंधों, और समझौते के बाद हुई गतिविधियों की मात्रा पर निर्भर करती है। हम स्वच्छ बैकअप, पुनर्निर्माण, डीक्रिप्टर अनुसंधान, और कुंजी पुनर्प्राप्ति विकल्पों का मूल्यांकन करते हैं, फिर बताते हैं कि क्या पुनर्प्राप्त किया जा सकता है और क्या नहीं।
भुगतान पहली प्रतिक्रिया नहीं होनी चाहिए और यह चोरी हुए डेटा की पुनर्प्राप्ति या हटाने की गारंटी नहीं देता। पुनर्प्राप्ति विकल्पों और साक्ष्यों का पहले आकलन किया जाना चाहिए; किसी भी ऑपरेटर संचार या भुगतान निर्णय में क्लाइंट, कानूनी सलाहकार, जहाँ लागू हो बीमाकर्ता, और प्रतिबंध मंजूरी शामिल होनी चाहिए।
दायरे के आधार पर, डिलीवेरेबल्स में साक्ष्य और कस्टडी श्रृंखला का रिकॉर्ड, प्रतिक्रिया समयरेखा, मूल कारण और प्रारंभिक पहुँच निष्कर्ष, पार्श्व-गति और निकासी विश्लेषण, समझौते के संकेतक, पुनर्प्राप्ति प्राथमिकताएँ, और एक बीमाकर्ता या नियामक के लिए तैयार रिपोर्ट जिसमें सुरक्षा सुदृढ़ीकरण योजना शामिल हो, शामिल हो सकते हैं। निष्कर्ष संरक्षित साक्ष्यों और बनाए रखी गई कस्टडी प्रक्रिया तक ही सीमित रहते हैं।
हम सुरक्षित Rust और Python बैकएंड, APIs, डेटा सिस्टम, ऑटोमेशन, AI इंटीग्रेशन, माइग्रेशन और सुरक्षा-संवेदनशील प्रोडक्शन सेवाएँ बनाते हैं। इसी इंजीनियरिंग अभ्यास से घटना-विशिष्ट फोरेंसिक कलेक्टर, पार्सर, टाइमलाइन बिल्डर, IOC या YARA स्कैनर, और डिक्रिप्टर या कुंजी-पुनर्प्राप्ति अनुसंधान उपकरण भी तैयार होते हैं।
Rust का उपयोग उन जगहों पर किया जाता है जहाँ मेमोरी सुरक्षा, समवर्तीता, पूर्वानुमेय प्रदर्शन और निम्न-स्तरीय नियंत्रण महत्वपूर्ण होते हैं; Python का उपयोग उन जगहों पर किया जाता है जहाँ वितरण गति, डेटा, मशीन लर्निंग, ऑर्केस्ट्रेशन और एकीकरण महत्वपूर्ण होते हैं। आर्किटेक्चर कार्य प्रत्येक घटक के लिए भाषा निर्धारित करता है, बजाय इसके कि पूरे सिस्टम को एक ही स्टैक में बाध्य किया जाए।
डिलीवरी मॉडल डिस्कवरी, आर्किटेक्चर, कार्यान्वयन, हार्डनिंग और हैंडओवर से होकर गुजरता है, जिसमें परियोजना के लिए स्वीकृति और प्रदर्शन परीक्षण सहमत होते हैं। हैंडओवर में स्रोत कोड, डिप्लॉयमेंट एसेट्स, एपीआई अनुबंध, आर्किटेक्चर निर्णय, रनबुक्स, आरेख, ज्ञान हस्तांतरण और अनुबंधित होने पर लॉन्च के बाद 30 दिनों का समर्थन शामिल हो सकता है।
परामर्श में सुरक्षा वास्तुकला, व्यवसाय-केंद्रित जोखिम मूल्यांकन, GDPR तैयारियाँ, ऑडिट तैयारी, नीतियाँ और घटना-प्रतिक्रिया प्रक्रियाएँ, सुरक्षित विकास एकीकरण, तथा भूमिका-विशिष्ट प्रशिक्षण शामिल हैं। सामान्यतः इसमें प्राथमिकता-आधारित निष्कर्ष, मालिकों सहित जोखिम रजिस्टर, सुरक्षा सुदृढ़ीकरण रोडमैप, रनबुक्स, और ऑडिट-तैयार साक्ष्य पैक शामिल होते हैं।
नहीं। अनुपालन तैयारी तकनीकी और परिचालन सहायता है, कानूनी सलाह या प्रमाणन गारंटी नहीं; फोरेंसिक निष्कर्ष संरक्षित साक्ष्यों पर निर्भर करते हैं; पुनर्प्राप्ति घटना की परिस्थितियों पर निर्भर करती है; और सुरक्षा परीक्षण कमजोरियों की अनुपस्थिति साबित नहीं कर सकता। प्रत्येक प्रस्ताव मापनीय कार्य और स्वीकृति मानदंड निर्धारित करता है, बिना PWN-ALL के नियंत्रण से बाहर के परिणामों का वादा किए।
PWN-ALL डार्क-वेब और लीक मॉनिटर, BotGuard बॉट डिटेक्शन, और वल्नरेबिलिटी स्कैन हब को अलग-अलग उत्पादों के रूप में सूचीबद्ध करता है। यह हैशिंग, कुंजी निर्माण, स्टेगनोग्राफी, रैनसमवेयर पहचान, और फ़ाइल या फोरेंसिक व्यूइंग जैसे कार्यों के लिए 20+ मुफ्त ब्राउज़र-आधारित उपकरण भी प्रदान करता है; क्लाइंट-साइड के रूप में पहचाने गए उपकरण संसाधित डेटा को अपलोड किए बिना ही ब्राउज़र में स्थानीय रूप से चलते हैं।
प्रभावित खाते का पासवर्ड समझौता किए गए डिवाइस के बजाय किसी ज्ञात-स्वच्छ डिवाइस से रीसेट करें, साइन आउट करें और सभी सक्रिय सत्रों को रद्द करें, किसी भी ऐप पासवर्ड या कनेक्टेड-ऐप एक्सेस को हटा दें, और मल्टी-फैक्टर ऑथेंटिकेशन चालू करें। साइन-इन और ऑडिट लॉग के साथ मेलबॉक्स को सुरक्षित रखें और छिपे हुए फॉरवर्डिंग या इनबॉक्स नियमों की जाँच करें, लेकिन संदेशों, नियमों, या खाते को न मिटाएँ, क्योंकि वे सबूत हैं। यदि समझौता अभी भी सक्रिय है या इसमें कोई धन का लेन-देन शामिल है, तो चैट पर प्रतीक्षा करने के बजाय 24/7 लाइन पर कॉल करें या Signal का उपयोग करें। DFIR अभ्यास Microsoft 365, Google Workspace, और अकाउंट-टेकओवर मामलों को नियंत्रण से लेकर मूल कारण और सुदृढ़ीकरण तक, शुरू से अंत तक संभालता है।
यह एक सक्रिय व्यावसायिक ईमेल समझौता और भुगतान-धोखाधड़ी की घटना है, इसलिए गति महत्वपूर्ण है — ट्रांसफर को वापस लेने या फ्रीज करने का प्रयास करने के लिए तुरंत अपने बैंक और प्राप्तकर्ता बैंक से संपर्क करें, और इसे संबंधित अधिकारियों को रिपोर्ट करें। चैट का इंतजार करने के बजाय इसे 24/7 लाइन पर हमसे उठाएँ, खासकर जब फंड अभी भी स्थानांतरित हो रहे हों। हमारा DFIR अभ्यास फिर यह जाँच करता है कि मेलबॉक्स या खाते तक कैसे पहुँचा गया, क्या चालान या बैंकिंग विवरण बदले गए थे, तथा और क्या-क्या छेड़छाड़ की गई, साथ ही आपके बैंक, बीमाकर्ता और किसी भी नियामक के लिए सबूत सुरक्षित रखता है। ईमेल और खाते के लॉग्स को जस का तस रखें और कुछ भी डिलीट न करें ताकि फोरेंसिक तस्वीर पूरी बनी रहे।
यह एन्क्रिप्शन के बिना डेटा चोरी और जबरन वसूली है, और यह सीधे DFIR अभ्यास के दायरे में आता है, भले ही कोई रैनसमवेयर तैनात नहीं किया गया था। प्राथमिकता है सबूतों को संरक्षित करना, वास्तव में क्या एक्सेस किया गया और बाहर निकाला गया इसका दायरा निर्धारित करना, एक्सेस मार्ग को नियंत्रित करना, और खतरे के कर्ता को कोई जवाब देने से पहले उसके दावे को समझना। घटना के प्रमुख तथा आपके कानूनी और बीमा हितधारकों के किसी दृष्टिकोण पर सहमत होने से पहले मांग का भुगतान न करें, मोल-भाव न करें, या उसका जवाब न दें। इसे 24/7 लाइन पर उठाएँ, और सार्वजनिक या अप्रमाणित चैनल के बजाय एक सुरक्षित चैनल के माध्यम से धमकी भरे संदेश साझा करें।
जब आपके पास संकेत या संदेह हो लेकिन कोई पुष्ट घटना न हो, तो DFIR अभ्यास आपके लॉग, एंडपॉइंट, और क्लाउड एवं पहचान डेटा की समीक्षा कर सकता है ताकि यह निर्धारित किया जा सके कि वर्तमान या अतीत में घुसपैठ, स्थायी उपस्थिति, या अनधिकृत डेटा पहुँच के प्रमाण मौजूद हैं या नहीं। यह फिर रिपोर्ट करता है कि क्या समझौते के संकेत हैं और आगे क्या करना है, और यदि स्पष्ट दुर्भावनापूर्ण गतिविधि पाई जाती है तो यह नियंत्रण और फोरेंसिक्स के साथ एक पूर्ण घटना-प्रतिक्रिया प्रक्रिया में चला जाता है। जब यह सीमांकन चल रहा हो, तो मौजूदा लॉग्स को सुरक्षित रखें और सिस्टम को रीइमेज या वाइप करने से बचें, क्योंकि इससे उस प्रश्न का उत्तर देने के लिए आवश्यक सबूत मिट सकते हैं। यदि आप कोई हमला सक्रिय रूप से होते हुए देख रहे हैं, तो चैट पर प्रतीक्षा करने के बजाय तुरंत हमारी 24/7 लाइन पर कॉल करें या Signal पर हमसे संपर्क करें।
हर प्रतिक्रिया में तत्काल खतरे को संभालने के बाद घटना-उपरांत सुदृढ़ीकरण शामिल होता है। मूल कारण और प्रारंभिक-पहुँच के निष्कर्षों का उपयोग करते हुए, टीम आपको एक प्राथमिकता-आधारित सुदृढ़ीकरण योजना देती है जो हमलावर द्वारा उपयोग की गई विशिष्ट कमियों को बंद करती है और दोबारा होने के रास्तों को कम करती है। गहन और सतत कार्य के लिए, परामर्श अभ्यास इसे मालिकों सहित एक जोखिम रजिस्टर, अद्यतन नीतियों और घटना-प्रतिक्रिया रनबुक, तथा भूमिका-विशिष्ट प्रशिक्षण में बदल सकता है, जबकि इंजीनियरिंग अभ्यास आवश्यक सुधारों के लिए कोई भी टूलिंग बना सकता है। सुदृढ़ीकरण जोखिम को कम करता है और लचीलापन बढ़ाता है, लेकिन कोई भी प्रदाता यह वादा नहीं कर सकता कि भविष्य में कोई घटना असंभव है।
सेवा को बहाल करना महत्वपूर्ण है, लेकिन इससे यह नहीं पता चलता कि हमलावर कैसे अंदर आया, क्या वे अभी भी मौजूद हैं, या कौन सा डेटा एक्सेस किया गया था, और बहाली इन तीनों के सबूतों को ओवरराइट कर सकती है। यदि प्रारंभिक-पहुँच मार्ग और कोई भी पर्सिस्टेंस नहीं ढूँढा और बंद नहीं किया जाता है, तो रिकवरी के बाद वही घुसपैठ दोबारा हो सकती है। यह उचित है कि DFIR टीम मूल कारण की पहचान करे, शेष पहुँच की जाँच करे, और यह पुष्टि करे कि क्या डेटा निकाला गया था, फिर लक्षित सुदृढ़ीकरण लागू करे — और किसी भी शेष लॉग, इमेज, या प्रभावित मीडिया को हटाने के बजाय सुरक्षित रखे। यदि आप सुनिश्चित नहीं हैं कि खतरा पूरी तरह से समाप्त हो गया है, तो इसे सक्रिय मानें और 24/7 लाइन पर इसकी सूचना दें।
मौजूदा सिस्टम पूरी तरह से दायरे में हैं; इंजीनियरिंग अभ्यास नियमित रूप से माइग्रेशन, सुदृढ़ीकरण और सुरक्षा-महत्वपूर्ण प्रोडक्शन सेवाओं को संभालता है, न कि केवल ग्रीनफील्ड बिल्ड्स को। एक एंगेजमेंट डिस्कवरी चरण से शुरू होता है, जिसमें कुछ भी बदले जाने से पहले यह स्थापित किया जाता है कि वर्तमान कोड, डेटा और ट्रस्ट बाउंड्रीज़ वास्तव में कैसे काम करती हैं, इसके बाद आर्किटेक्चर, इम्प्लीमेंटेशन और एक समर्पित सुदृढ़ीकरण चरण होता है। जहाँ प्राथमिक आवश्यकता मौजूदा एप्लिकेशन कोड का सुरक्षा मूल्यांकन है, वह एप्लिकेशन पेनेट्रेशन टेस्टिंग और परामर्श अभ्यास के सुरक्षित-विकास एकीकरण के माध्यम से प्रदान किया जाता है, और सही मिश्रण प्रारंभिक बातचीत के दौरान निर्धारित किया जाता है।
विरासत में मिली, आंशिक रूप से निर्मित, या रुकी हुई प्रणालियों को अपनाया जा सकता है, लेकिन काम फिर भी एक डिस्कवरी चरण से शुरू होता है जो किसी भी दृष्टिकोण को अपनाने से पहले वास्तविक वर्तमान स्थिति स्थापित करता है — क्या मौजूद है, क्या चल रहा है, और जोखिम व अंतराल कहाँ हैं। वहाँ से आर्किटेक्चर, इम्प्लीमेंटेशन, सुदृढ़ीकरण और हैंडओवर के माध्यम से मानक मॉडल लागू होता है, जिनमें से प्रत्येक एक लिखित कार्य विवरण (Statement of Work) द्वारा शासित होता है जिसमें सहमत स्वीकृति मानदंड होते हैं, न कि सब कुछ ठीक करने का कोई खुला-अंतहीन वादा। वर्तमान स्थिति समझ लेने के बाद यह निर्धारित किया जाता है कि वास्तव में क्या हासिल किया जा सकता है और किस क्रम में।
AI और LLM एकीकरण Rust और Python इंजीनियरिंग अभ्यास का एक स्पष्ट हिस्सा है, जिसे सहमत सुरक्षा और स्वीकृति परीक्षणों के साथ उसी डिस्कवरी, आर्किटेक्चर, इम्प्लीमेंटेशन और सुदृढ़ीकरण प्रक्रिया के माध्यम से सुरक्षा-दर-डिज़ाइन बनाया जाता है। LLM सुविधाओं से जुड़े विशिष्ट जोखिम, जैसे कि अविश्वसनीय इनपुट का मॉडल तक पहुँचना, संवेदनशील डेटा का उजागर होना, मॉडल को किन चीज़ों तक पहुँच की अनुमति है, और दुरुपयोग या अनियंत्रित-लागत नियंत्रण, इन्हें दायरे में ही परिभाषित किया जाता है और बाद में जोड़ने के बजाय उसी कार्य के हिस्से के रूप में संबोधित किया जाता है। किसी भी सुरक्षा कार्य की तरह, यह कार्य इस बात की गारंटी देने के बजाय कि किसी सिस्टम का दुरुपयोग नहीं किया जा सकता, मापने योग्य नियंत्रण और स्वीकृति मानदंड परिभाषित करता है।
आपके पास केवल कोड ड्रॉप नहीं छोड़ा जाता — हैंडओवर को आपके वातावरण में तैनात और संचालित करने के लिए बनाया गया है, और इसमें डिप्लॉयमेंट एसेट्स, API कॉन्ट्रैक्ट्स, आर्किटेक्चर निर्णय, रनबुक्स, डायग्राम, और ज्ञान हस्तांतरण शामिल हो सकते हैं, साथ ही जहाँ अनुबंधित हो, वहाँ 30-दिन का पोस्ट-लॉन्च सपोर्ट भी शामिल होता है। चूँकि यह कार्य सुरक्षा-महत्वपूर्ण प्रोडक्शन उपयोग को लक्षित करता है, हैंडओवर से पहले एक समर्पित सुदृढ़ीकरण चरण होता है। डिप्लॉयमेंट को कौन निष्पादित करता है और कौन संचालित करता है, यह प्रत्येक एंगेजमेंट के अनुसार कार्य विवरण (Statement of Work) में तय किया जाता है।
परामर्श अभ्यास के सुरक्षित-विकास एकीकरण के माध्यम से, एक टीम पहले से जिस तरह सॉफ़्टवेयर बनाती है उसमें सुरक्षा को शामिल करना एक सलाहकारी सेवा के रूप में प्रदान किया जाता है: यह आपके मौजूदा वर्कफ़्लो में सुरक्षा के समावेश की समीक्षा करता है, इसमें शामिल होने वाली जाँच और सुरक्षात्मक सीमाओं को परिभाषित करता है, और डेवलपर्स को भूमिका-विशिष्ट मार्गदर्शन प्रदान करता है। जहाँ उस प्रक्रिया के लिए कस्टम ऑटोमेशन या टूलिंग बनाने की आवश्यकता होती है, उदाहरण के लिए विशेष स्कैनर या जाँच, वहाँ इंजीनियरिंग अभ्यास इसे एक अलग दायरे के तहत लागू कर सकता है। परामर्श पक्ष प्रक्रिया की सलाह देता है और उसे परिभाषित करता है, और स्वयं सॉफ़्टवेयर नहीं बनाता, इसलिए जो कुछ भी बनाया जाना है उसे एक इंजीनियरिंग डिलीवरेबल के रूप में परिभाषित किया जाता है।
Rust और Python मुख्य हैं: Rust वहाँ जहाँ मेमोरी सुरक्षा, समवर्तीता, और पूर्वानुमेय प्रदर्शन मायने रखते हैं, और Python वहाँ जहाँ वितरण गति, डेटा, मशीन लर्निंग, और एकीकरण मायने रखते हैं। आर्किटेक्चर कार्य प्रत्येक घटक के लिए भाषा निर्धारित करता है, बजाय पूरे सिस्टम को एक ही स्टैक में जबरदस्ती ठूँसने के, और मौजूदा सिस्टम तथा माइग्रेशन भी दायरे में हैं, इसलिए उपयुक्तता का निर्णय स्कोपिंग के दौरान आपकी आवश्यकताओं के आधार पर किया जाता है।
परामर्श में GDPR तैयारी और ऑडिट तैयारी शामिल हैं: एक गैप असेसमेंट, इसे बंद करने के लिए नियंत्रण और नीतियाँ, और एक ऑडिट-तैयार साक्ष्य पैक, जो विक्रेता-तटस्थ रूप से प्रदान किया जाता है। यह तैयारी और तैयारी में सहायता है, कानूनी सलाह नहीं, और यह स्वयं में अनुपालन या प्रमाणन की गारंटी नहीं देता — ये आपके संचालन और मूल्यांकन करने वाली संस्था पर निर्भर करते हैं। इसके परिणाम प्राथमिकता-आधारित निष्कर्ष, मालिकों सहित एक जोखिम रजिस्टर, और एक सुदृढ़ीकरण रोडमैप हैं, जिन पर आप कार्रवाई कर सकते हैं।
भूमिका-विशिष्ट सुरक्षा प्रशिक्षण परामर्श अभ्यास का एक हिस्सा है, जो आपके स्टैक, आपके जोखिमों और उन भूमिकाओं के अनुसार आकार दिया जाता है जिन्हें इसकी आवश्यकता है। यह आमतौर पर आसपास के सलाहकार कार्य — सुरक्षित-विकास एकीकरण, नीतियाँ, और घटना-प्रतिक्रिया प्रक्रियाओं — के साथ संयोजित होता है, ताकि प्रशिक्षण इस बात को दर्शाए कि आपकी टीमें वास्तव में कैसे निर्माण और संचालन करती हैं। सभी परामर्श की तरह, दायरा और परिणाम पहले से ही सहमत किए जाते हैं।
सुरक्षा आर्किटेक्चर की समीक्षा करना, या किसी प्रस्तावित सिस्टम डिज़ाइन की शिप होने से पहले समीक्षा करना, सलाहकार अभ्यास का एक मुख्य हिस्सा है। हम आपके व्यावसायिक जोखिमों और परिचालन प्रतिबंधों के आधार पर डिज़ाइन का मूल्यांकन करते हैं, फिर प्राथमिकता-आधारित निष्कर्ष, एक सुदृढ़ीकरण रोडमैप, और जहाँ उपयोगी हो, रनबुक्स तथा नामित मालिकों के साथ एक जोखिम रजिस्टर प्रदान करते हैं। चूँकि यह अभ्यास विक्रेता-तटस्थ है, सिफ़ारिशें आपके जोखिम के अनुसार होती हैं, न कि किसी ऐसे उत्पाद के अनुसार जिसे हम अन्यथा बेच सकते हैं।
फ़र्क दायरे का है: परामर्श विक्रेता-तटस्थ सलाहकार कार्य है जो जोखिम का आकलन करता है, आर्किटेक्चर की समीक्षा करता है, और आपको ऑडिट के लिए तैयार करता है, लेकिन यह सॉफ़्टवेयर नहीं बनाता और आपातकालीन घटना-प्रतिक्रिया नहीं चलाता। यदि आपको कोड लिखवाना हो या सिस्टम बनवाना हो, तो वह सुरक्षित सॉफ़्टवेयर इंजीनियरिंग अभ्यास है; यदि कोई हमला लाइव हो, तो वह 24/7 घटना-प्रतिक्रिया प्रक्रिया है; और यदि आपको कमजोरियाँ ढूँढनी हों और उन्हें प्राधिकरण के तहत सुरक्षित रूप से शोषित करना हो, तो वह पेनेट्रेशन टेस्टिंग है। हम आपको आपके आवश्यक परिणाम के आधार पर सही अभ्यास की ओर मार्गदर्शन करेंगे, या उन्हें संयोजित करेंगे।
आप हमसे ईमेल (PGP उपलब्ध), Signal, Telegram पर t.me/pwn_all, WhatsApp, या फोन पर +971 58 594 6337 पर संपर्क कर सकते हैं, और सक्रिय घटनाओं के लिए 24/7 लाइन उपलब्ध है। किसी भी संवेदनशील जानकारी के लिए हम Signal या PGP-एन्क्रिप्टेड ईमेल की सलाह देते हैं, और हम आपसे अनुरोध करते हैं कि एनडीए और एक सुरक्षित चैनल स्थापित होने से पहले आप कोई गोपनीय जानकारी या क्रेडेंशियल न भेजें। यदि आपके पास कोई लाइव घटना है, तो चैट का इंतज़ार करने के बजाय तुरंत कॉल करें या Signal का उपयोग करें।
आपकी जानकारी तक पहुँच, इस कार्य के लिए सहमत नियंत्रणों के तहत, जानने-की-आवश्यकता के आधार पर ही होती है, और कोई भी संवेदनशील विवरण साझा करने से पहले एक एनडीए और एक सुरक्षित चैनल मौजूद होता है। विशिष्ट हैंडलिंग, भंडारण और प्रतिधारण की शर्तें उस समझौते के हिस्से के रूप में निर्धारित की जाती हैं, न कि सभी के लिए एक-समान पूर्वनिर्धारित व्यवस्था के रूप में, और हम आपसे अनुरोध करते हैं कि जब तक वे लागू न हों, आप कोई भी गोपनीय जानकारी न भेजें। किसी भी संवेदनशील जानकारी के लिए Signal या PGP-एन्क्रिप्टेड ईमेल अनुशंसित चैनल हैं।
हमारा प्रकाशित प्रमाण साइट पर संदर्भ अनुभाग में दिखाए गए हस्ताक्षरित संदर्भ पत्र हैं, जिनकी आप सीधे समीक्षा कर सकते हैं। गोपनीयता को प्राथमिकता देने के कारण, हम उससे आगे विशिष्ट ग्राहकों या घटनाओं का वर्णन नहीं करते, और कोई भी अतिरिक्त विवरण केवल संबंधित ग्राहक की अनुमति से और एनडीए के तहत ही साझा किया जा सकता है। हम एक कॉल पर, बिना किसी का नाम बताए, उदाहरण-स्वरूप यह भी समझा सकते हैं कि एक सामान्य एंगेजमेंट कैसे चलता है।
नहीं, वेबसाइट और यह चैट सूचनात्मक हैं और कोई अनुबंध नहीं हैं। प्रत्येक कार्य एक हस्ताक्षरित कार्य विवरण (Statement of Work) द्वारा संचालित होता है, जिसमें कार्य का दायरा, अपवर्जन, प्राधिकरण, कार्य के नियम, डिलीवरेबल्स, स्वीकृति मानदंड, संपर्क और अनुसूची निर्धारित होती है, और स्कोपिंग के बाद मूल्य एक लिखित प्रस्ताव में पुष्टि किया जाता है। जब तक एनडीए और एक सुरक्षित चैनल स्थापित नहीं हो जाता, तब तक कोई भी संवेदनशील जानकारी साझा नहीं की जानी चाहिए।
एक सामान्य वेब या API एंगेजमेंट का आरंभ स्कोपिंग, एंगेजमेंट के नियमों और लिखित प्राधिकरण से होता है, फिर यह टोही और अटैक-सर्फेस मैपिंग, सहमत लक्ष्यों के सुरक्षित शोषण, दो-स्तरीय रिपोर्टिंग, और सुधारे गए निष्कर्षों के पुनः परीक्षण से होकर गुजरता है। प्रैक्टिशनर कच्चा स्कैनर एक्सपोर्ट लौटाने के बजाय हाथ से अटैक पाथ मैप करते हैं और शोषण-क्षमता को हाथ से सत्यापित करते हैं, इसलिए आपको नेतृत्व के लिए एक कार्यकारी सारांश, सबूत और गंभीरता के साथ तकनीकी निष्कर्ष, और प्राथमिकता-आधारित सुधार मार्गदर्शन प्राप्त होता है। सेवा पेज वेब और API कार्य के लिए लगभग दो सप्ताह का एक अनुमानित प्रारंभ बिंदु देता है, जबकि वास्तविक अनुसूची और योग्य पुनः-परीक्षण दायरा प्रस्ताव में निर्धारित किया जाता है। यह एक उदाहरण-स्वरूप रूपरेखा है; सटीक परीक्षण मामलों को अधिकृत संपत्तियों और खतरा मॉडल के अनुसार अनुकूलित किया जाता है।
एक सामान्य मामला 24/7 ब्रिज पर नियंत्रण और साक्ष्य संरक्षण के साथ शुरू होता है, फिर मूल कारण, प्रारंभिक पहुँच, पार्श्व गति, और कौन सा डेटा निकाला गया था, यह स्थापित करने के लिए फोरेंसिक सीमांकन किया जाता है। रिकवरी की योजना साक्ष्य के आधार पर बनाई जाती है — स्वच्छ बैकअप, पुनर्निर्माण, और जहाँ प्रासंगिक हो, डीक्रिप्टर अनुसंधान तथा कुंजी-पुनर्प्राप्ति विकल्प — जिसमें क्लाइंट, कानूनी सलाहकार, और बीमाकर्ता किसी भी भुगतान या बातचीत के निर्णय में शामिल होते हैं। आपको एक चेन-ऑफ-कस्टडी रिकॉर्ड, एक प्रतिक्रिया समयरेखा, समझौते के संकेतक, पुनर्प्राप्ति प्राथमिकताएँ, और एक सुदृढ़ीकरण योजना के साथ बीमाकर्ता- या नियामक-तैयार रिपोर्ट प्राप्त होती है। यह एक उदाहरण-स्वरूप रूपरेखा है; क्या पुनर्प्राप्त किया जा सकता है यह रैनसमवेयर परिवार, कुंजियों, बैकअप और सबूतों पर निर्भर करता है, और कुछ भी गारंटी नहीं है।
एक सामान्य बिल्ड डिस्कवरी, आर्किटेक्चर, इम्प्लीमेंटेशन, सुदृढ़ीकरण और हैंडओवर से होकर गुजरता है, जिसमें परियोजना के लिए स्वीकृति और प्रदर्शन परीक्षण पहले से ही सहमत होते हैं। भाषा प्रत्येक घटक के अनुसार चुनी जाती है — जहाँ सुरक्षा और प्रदर्शन महत्वपूर्ण हैं वहाँ Rust, जहाँ गति, डेटा और इंटीग्रेशन महत्वपूर्ण हैं वहाँ Python — और सुरक्षा अंत में जोड़ी जाने के बजाय डिज़ाइन में ही शामिल की जाती है। हैंडओवर में स्रोत कोड, डिप्लॉयमेंट एसेट्स, API कॉन्ट्रैक्ट्स, आर्किटेक्चर निर्णय, रनबुक्स, डायग्राम, और ज्ञान हस्तांतरण शामिल हो सकते हैं, साथ ही जहाँ अनुबंधित हो, वहाँ लॉन्च के बाद 30-दिन का समर्थन भी शामिल है। यह एक उदाहरण-स्वरूप रूपरेखा है; सटीक दायरा और स्वीकृति मानदंड कार्य विवरण (Statement of Work) में निर्धारित किए जाते हैं।