Prúdy červenej, fialovej a modrej spojené do jednej značky — ofenzívna bezpečnosť, audity a reakcia na incidenty, podporené vývojom softvéru, ktorý spevňuje to, čo prelomíme.
Simulácia reálnych útokov na vašu infraštruktúru, webové aplikácie, API a cloudové prostredia. Úplná správa s obchodne čitateľnou cestou nápravy. Metodiky OWASP a PTES.
Komplexná reakcia na incidenty – ransomware, kompromitácia firemnej e-mailovej komunikácie, krádež dát a prevzatie kontroly nad účtami. Izolácia, forenzná obnova, výskum dešifrovacích kľúčov a vypracovanie správ pre poisťovne.
Systémy v Rust a Python pre bezpečnostne kritické prostredia. Backendy navrhnuté s bezpečnosťou, integrácia AI a vysokovýkonná automatizácia pre produkčné tímy.
Budovanie bezpečnosti od základov alebo posilnenie existujúcej infraštruktúry. Správne rozhodnutia bez zaujatosti voči dodávateľom. Pripravenosť na GDPR, revízia architektúry, hodnotenie rizík a školenie tímu.
Chcete sa porozprávať o našich službách?
Stlačte Enter a spýtajte sa — zodpovedajúca odpoveď sa zobrazí vyššie. Žiadna zhoda? Použite kontaktné možnosti nižšie.
Na zadanie otázky je potrebný JavaScript — kompletné často kladené otázky nájdete nižšie ↓
Spoločnosť PWN-ALL ponúka štyri vzájomne prepojené oblasti činnosti: penetračné testovanie a simulácia útokov; reakcia na incidenty a digitálna forenzná analýza; bezpečný vývoj softvéru v jazykoch Rust a Python; a bezpečnostné poradenstvo nezávislé od konkrétnych dodávateľov. Každá zákazka má písomne stanovený rozsah, konkrétne výstupy a dohodnuté kritériá prijatia.
Áno. Spoločnosť PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C je spoločnosť so sídlom v Dubaji v Spojených arabských emirátoch, ktorá bola založená v roku 2024 a pôsobí na základe licencie DET v Dubaji č. 1324553. Spoločnosť má tiež pridelené čísla D-U-N-S 571235572 a NCAGE 10G8W.
Spolupracujeme predovšetkým s podnikmi, vládnymi organizáciami a významnými platformami po celom svete. Projekty vieme realizovať na diaľku naprieč rôznymi jurisdikciami, pričom komunikácia je možná vo viac ako 20 jazykoch; akékoľvek miestne špecifické požiadavky týkajúce sa právnych predpisov, dôkazov alebo nakladania s údajmi sa dohodnú v rámci stanovenia rozsahu projektu.
Áno. Pred zdieľaním citlivých údajov môžeme podpísať dohodu o mlčanlivosti (NDA) a používať aplikáciu Signal, e-mail šifrovaný pomocou PGP alebo iný kanál schválený klientom. Prístup k informáciám o klientovi sa riadi zásadou „len v prípade potreby“ v rámci kontrolných mechanizmov dohodnutých pre danú spoluprácu.
Začnite s požadovaným výsledkom, príslušnými službami alebo aktívami, naliehavosťou, termínmi a akýmikoľvek prevádzkovými alebo regulačnými obmedzeniami; neposielajte dôverné informácie skôr, ako bude uzatvorená dohoda o mlčanlivosti (NDA) a zriadený zabezpečený kanál. Následne písomne potvrdíme rozsah, výnimky, oprávnenia, pravidlá spolupráce, výstupy, kritériá prijatia, kontaktné osoby a harmonogram.
Plánované penetračné testy sa zvyčajne môžu začať do 3–5 pracovných dní po určení rozsahu a získaní písomného povolenia, v závislosti od aktuálnej dostupnosti. V prípade aktívnych incidentov sa uplatňuje samostatný proces reakcie 24/7, preto by sa núdzová situácia mala nahlásiť okamžite telefonicky alebo prostredníctvom zabezpečeného komunikačného kanála.
Cena závisí od majetku, rozsahu, termínov, rizika, požiadaviek na dôkazy a výsledkov. Po stanovení rozsahu prác dostanete písomnú ponuku; pre jasne definované práce sú k dispozícii možnosti s pevnou cenou, platobné podmienky sú stanovené v zmluve a pri väčších projektoch je možné dohodnúť bankové záruky.
Medzi povolené oblasti môžu patriť webové aplikácie, rozhrania API, externé a interné siete, Active Directory, cloudové prostredia a mobilné aplikácie. V rámci rozsiahlejších aktivít „red teamu“ je možné testovať aj kontrolné mechanizmy týkajúce sa identít, osôb a fyzických zariadení, ak sú tieto činnosti výslovne povolené.
Nie. Automatizované nástroje síce môžu podporovať pokrytie, avšak hlavnú úlohu zohrávajú odborníci, ktorí mapujú cesty útoku, testujú obchodnú logiku, overujú zraniteľnosť a posudzujú reálny dopad. Výsledkom sú podložené dôkazy a prioritizované nápravné opatrenia, nie neoverený výpis zo skenera.
Testovanie prebieha v súlade s postupmi organizácií OWASP a PTES a pozostáva z piatich fáz: stanovenie rozsahu a pravidiel testovania, prieskum a zmapovanie útočnej plochy, bezpečné zneužitie zraniteľností, dvojstupňové podávanie správ a opakované testovanie. Konkrétne testovacie prípady sú prispôsobené dohodnutým aktívam a modelu hrozieb.
Testujeme iba prostriedky, na ktoré sa vzťahuje písomné povolenie a dohodnuté pravidlá zásahu. Klient musí byť vlastníkom týchto systémov alebo mať povolenie od príslušného vlastníka či poskytovateľa; prostriedky tretích strán, sociálne inžinierstvo, fyzický prístup a deštruktívne činnosti nie sú súčasťou rozsahu testovania, pokiaľ nie sú výslovne schválené.
Práce sú navrhnuté tak, aby sa čo najviac obmedzili narušenia, avšak testovanie nikdy nemôže byť bez rizika. Vopred sa dohodnú časové okná pre útoky, obmedzenia frekvencie, vylúčenia kritických systémov, kontakty pre eskaláciu, podmienky zastavenia a plány vrátenia do pôvodného stavu, pričom deštruktívne kontroly sa nevykonávajú bez výslovného schválenia.
Doba trvania závisí od rozsahu, prístupu, zložitosti a potreby opakovaného testovania. Na stránke služby sú uvedené orientačné východiskové termíny – približne dva týždne na testovanie webových aplikácií a API, tri týždne na testovanie siete a šesť týždňov na cvičenie typu „red team“; konkrétny harmonogram je uvedený v návrhu.
Dostanete súhrn pre vedenie spoločnosti a technické zistenia pre inžinierov, vrátane dôkazov, dotknutých aktív, reálneho dopadu, závažnosti a usmernení na nápravné opatrenia zoradených podľa priority. Konečný rozsah môže tiež zahŕňať debriefingy, workshopy zamerané na nápravné opatrenia alebo formáty dôkazov, ktoré potrebujú interní zainteresovaní.
Áno, opätovné testovanie dohodnutých odstránených zistení je súčasťou štandardného postupu pri testovaní penetrácie. V návrhu sa zaznamenáva časový rámec opätovného testovania, príslušné zistenia, potrebný prístup a spôsob, akým sa overené opravy premietnu do záverečnej správy.
Nie. Penetračný test je časovo ohraničené posúdenie povoleného rozsahu a nemôže dokázať, že neexistuje žiadna zraniteľnosť. Znižuje neistotu a poskytuje vám priority založené na dôkazoch, avšak bezpečnosť stále závisí od nápravných opatrení, prevádzky, monitorovania a budúcich zmien.
Áno. Služba reakcie na incidenty, ktorá je k dispozícii 24 hodín denne, 7 dní v týždni, zabezpečuje obmedzenie šírenia, uchovanie dôkazov, forenznú analýzu rozsahu incidentu, odstránenie hrozby, obnovu a posilnenie bezpečnosti po incidente. V prípade aktívneho incidentu okamžite zavolajte alebo použite aplikáciu Signal a vyhnite sa zasielaniu citlivých dôkazov cez neschválený kanál.
Nie. Oddelenie DFIR sa zaoberá aj krádežami údajov a vydieraním bez použitia šifrovania, útokmi na firemnú e-mailovú komunikáciu a podvodmi pri platbách, prevzatím kontroly nad účtami, útokmi na služby Microsoft 365 alebo Google Workspace a na cloudové prostredia, prípadmi zneužitia dôverných informácií zo strany zamestnancov, ako aj napadnutými webovými aplikáciami alebo servermi.
Odpojte postihnuté zariadenia od siete bez ich vypnutia, zachovajte nestále dôkazy, chráňte zálohy pred ďalším prístupom, zaznamenávajte vykonané kroky a zriaďte komunikačný kanál pre riešenie incidentu. Nevykonávajte hromadné reštartovanie, vymazanie, obnovenie, dešifrovanie ani rokovania, kým sa vedúci riešenia incidentu a vaši právni alebo poistní zástupcovia nedohodnú na pláne.
Služba pre riešenie incidentov prevádzkuje nonstop operačné stredisko. Uvedená úroveň služby je menej ako 60 minút od prvého volania po pripojenie analytika do zdieľaného operačného strediska, pričom počiatočné pokyny na obmedzenie incidentu sa začínajú poskytovať už počas triedenia; skutočný čas potrebný na obmedzenie incidentu závisí od prístupu, rozsahu incidentu a schopnosti klienta vykonávať potrebné opatrenia.
Zvyčajne áno, hoci vypnutie môže zničiť nestále dôkazy, ako sú kľúče uložené v pamäti, vložené procesy a aktívne pripojenia. Systémy opäť nezapínajte; zachovajte ich aktuálny stav a kontaktujte zásahový tím, aby bolo možné naplánovať „cold-triage“ a získanie ďalších dôkazov.
Nie. Obnova závisí od rodiny ransomvéru, dostupných kľúčov alebo dešifrovacích nástrojov, kvality dôkazov, integrity zálohy, stavu systému, právnych obmedzení a toho, aká aktivita prebehla po napadnutí systému. Vyhodnocujeme nepoškodené zálohy, obnovenie systému, výskum dešifrovacích nástrojov a možnosti obnovenia kľúčov, a následne stanovíme, čo je a čo nie je možné obnoviť.
Platba by nemala byť prvou reakciou a nezaručuje obnovenie ani vymazanie odcudzených údajov. Najskôr je potrebné posúdiť možnosti obnovy a dôkazy; do akejkoľvek komunikácie s prevádzkovateľom alebo rozhodnutia o platbe musia byť zapojení klient, právny poradca, prípadne poisťovňa, a musí byť zabezpečené schválenie sankcií.
V závislosti od rozsahu môžu výstupy zahŕňať záznam o dôkazoch a reťazci dôkazov, časovú os reakcie, zistenia týkajúce sa základnej príčiny a počiatočného prístupu, analýzu laterálneho pohybu a exfiltrácie, indikátory kompromitácie, priority obnovy a správu pripravenú pre poisťovňu alebo regulačný orgán spolu s plánom posilnenia bezpečnosti. Závery sú naďalej obmedzené zachovanými dôkazmi a dodržaným postupom uchovávania dôkazov.
Vytvárame bezpečné backendové riešenia v jazykoch Rust a Python, rozhrania API, dátové systémy, automatizáciu, integrácie umelej inteligencie, migrácie a prevádzkové služby s kritickými bezpečnostnými požiadavkami. V rámci tých istých inžinierskych postupov vytvárame aj forenzné nástroje na zber údajov špecifické pre jednotlivé incidenty, parsery, nástroje na vytváranie časových osí, skenery IOC alebo YARA, ako aj výskumné nástroje na dešifrovanie alebo obnovenie kľúčov.
Jazyk Rust sa používa tam, kde je dôležitá bezpečnosť pamäte, súbežnosť, predvídateľný výkon a kontrola na nízkej úrovni; jazyk Python sa používa tam, kde je dôležitá rýchlosť dodania, dáta, strojové učenie, koordinácia a integrácie. Pri návrhu architektúry sa jazyk prideľuje jednotlivým komponentom, namiesto toho, aby sa celý systém vtláčal do jedného technologického stacku.
Model dodávky prechádza fázami analýzy, návrhu architektúry, implementácie, zabezpečenia a odovzdania, pričom pre projekt sú dohodnuté akceptačné a výkonnostné testy. Súčasťou odovzdania môžu byť zdrojový kód, prostriedky na nasadenie, zmluvy o rozhraní API, architektonické rozhodnutia, prevádzkové príručky, diagramy, prenos znalostí a 30-dňová podpora po spustení, ak je to zmluvne dohodnuté.
Poradenstvo zahŕňa bezpečnostnú architektúru, posúdenie rizík z hľadiska podnikania, pripravenosť na GDPR, prípravu na audit, smernice a postupy reakcie na incidenty, integráciu bezpečného vývoja a školenia zamerané na konkrétne pracovné pozície. Medzi typické výstupy patria zistenia zoradené podľa priority, register rizík s určenými zodpovednými osobami, plán posilňovania bezpečnosti, prevádzkové príručky a súbor dôkazov pripravený na audit.
Nie. Pripravenosť na dodržiavanie predpisov predstavuje technickú a prevádzkovú podporu, nie právne poradenstvo ani záruku certifikácie; forenzné zistenia závisia od zachovaných dôkazov; obnovenie závisí od okolností incidentu; a bezpečnostné testovanie nemôže preukázať neexistenciu zraniteľností. Každý návrh definuje merateľné úlohy a kritériá prijatia bez sľubovania výsledkov, ktoré sú mimo kontroly PWN-ALL.
PWN-ALL uvádza ako samostatné produkty monitorovanie temného webu a únikov dát, detekciu botov BotGuard a centrum na skenovanie zraniteľností. Ponúka tiež viac ako 20 bezplatných nástrojov prehliadača určených na úlohy, ako je hašovanie, generovanie kľúčov, steganografia, identifikácia ransomvéru a prehliadanie súborov alebo forenzné analýzy; nástroje označené ako „na strane klienta“ bežia lokálne v prehliadači bez odosielania spracovaných údajov.
Zmeňte heslo k postihnutému účtu zo zariadenia, o ktorom viete, že je bezpečné, a nie z toho, ktoré bolo napadnuté, odhláste sa a zrušte všetky aktívne relácie, odstráňte všetky heslá aplikácií alebo prístup prepojených aplikácií a aktivujte viacfaktorovú autentifikáciu. Zachovajte poštovú schránku spolu s protokolmi prihlásenia a auditu a skontrolujte, či neexistujú skryté pravidlá preposielania alebo pravidlá doručenej pošty, ale nemazajte správy, pravidlá ani účet, pretože ide o dôkazy. Ak je kompromitácia stále aktívna alebo ide o pohyb peňazí, zavolajte alebo použite aplikáciu Signal na kontaktovanie linky dostupnej 24/7 namiesto čakania na odpoveď v chate. Tím DFIR rieši prípady týkajúce sa služieb Microsoft 365, Google Workspace a prevzatia kontroly nad účtami komplexne, od obmedzenia šírenia cez zistenie príčiny až po posilnenie bezpečnosti.
Ide o aktívny prípad zneužitia firemného e-mailu a podvodu pri platbách, preto je dôležitá rýchlosť – okamžite kontaktujte svoju banku a banku príjemcu, aby ste sa pokúsili o zrušenie alebo zmrazenie prevodu, a nahláste to príslušným orgánom. Oznámte to nám na linke dostupnej 24/7, namiesto toho, aby ste čakali na odpoveď cez chat, najmä pokiaľ sa prostriedky ešte môžu presúvať. Náš tím DFIR následne prešetrí, ako došlo k prístupu k e-mailovej schránke alebo účtu, či boli zmenené fakturačné alebo bankové údaje a čo ďalšie bolo ovplyvnené, pričom zachová dôkazy pre vašu banku, poisťovňu a prípadné regulačné orgány. E-maily a záznamy z účtu uchovajte v pôvodnom stave a vyhnite sa ich mazaniu, aby forenzný obraz zostal kompletný.
Ide o krádež údajov a vydieranie bez použitia šifrovania, čo jednoznačne spadá do pôsobnosti tímu DFIR, hoci nebol nasadený žiadny ransomware. Prioritou je zachovať dôkazy, zistiť, ku ktorým údajom bol skutočne získaný prístup a ktoré boli odcudzené, obmedziť prístupovú cestu a pochopiť ich tvrdenie skôr, než ktokoľvek zareaguje na útočníka. Neplaťte, nevyjednávajte ani neodpovedajte na požiadavku, kým sa vedúci incidentu a vaši právni a poisťovací zástupcovia nedohodnú na postupe. Nahláste to na linku 24/7 a správy o hrozbe zdieľajte prostredníctvom bezpečného kanála, nie verejného alebo neschváleného.
Ak máte indície alebo podozrenie, ale žiadny potvrdený incident, tím DFIR môže preskúmať vaše protokoly, koncové zariadenia, ako aj údaje z cloudu a identitné údaje, aby zistil, či existujú dôkazy o súčasnom alebo minulom vniknutí, perzistencii alebo neoprávnenom prístupe k údajom. Následne podá správu o tom, či existujú známky kompromitácie a aké kroky je potrebné podniknúť ďalej, a ak sa zistí jasná škodlivá aktivita, prejde do fázy komplexnej reakcie na incident vrátane obmedzenia šírenia a forenznej analýzy. Počas tohto posudzovania zachovajte existujúce protokoly a vyhnite sa preinštalovaniu alebo vymazaniu systémov, pretože tým by ste mohli vymazať dôkazy potrebné na zodpovedanie otázky. Ak ste svedkami aktívne prebiehajúceho útoku, zavolajte na našu nonstop linku alebo nás ihneď kontaktujte cez Signal, namiesto toho, aby ste čakali na odpoveď v chate.
Súčasťou každej reakcie je aj posilnenie bezpečnosti po incidente, a to hneď po vyriešení bezprostrednej hrozby. Na základe zistení týkajúcich sa hlavnej príčiny a spôsobu počiatočného prístupu vám tím poskytne plán posilnenia bezpečnosti zoradený podľa priorít, ktorý odstráni konkrétne slabé miesta, ktoré útočník využil, a obmedzí možnosti opakovaného útoku. V rámci hlbšej a priebežnej práce môže konzultačné oddelenie tento plán premeniť na register rizík s určenými zodpovednými osobami, aktualizovanými smernicami a postupmi pre reakciu na incidenty, ako aj školeniami špecifickými pre jednotlivé pozície, zatiaľ čo technické oddelenie môže vyvinúť akékoľvek nástroje potrebné na vykonanie nápravných opatrení. Posilnenie bezpečnosti znižuje riziko a zvyšuje odolnosť, avšak žiadny poskytovateľ nemôže sľúbiť, že k incidentu v budúcnosti nedôjde.
Obnovenie služby je dôležité, ale neposkytuje informácie o tom, ako sa útočník dostal dovnútra, či je stále prítomný alebo ku ktorým údajom mal prístup, a obnovenie môže prepísať dôkazy týkajúce sa všetkých troch aspektov. Ak sa nepodarí zistiť a uzavrieť cestu počiatočného prístupu a prípadné mechanizmy perzistencie, môže sa rovnaký útok po obnovení zopakovať. Stojí za to, aby tím DFIR zistil hlavnú príčinu, skontroloval, či neexistuje pretrvávajúci prístup, a potvrdil, čo bolo odcudzené, a potom uplatnil cielené zabezpečenie – a zachoval všetky zostávajúce protokoly, snímky alebo postihnuté médiá namiesto ich likvidácie. Ak si nie ste istí, či hrozba úplne pominula, považujte ju za aktívnu a nahláste ju na nonstop linku.
Súčasné systémy sú jednoznačne v rozsahu pôsobnosti; naša inžinierska prax sa pravidelne venuje migráciám, posilňovaniu bezpečnosti a prevádzkovým službám s kritickými bezpečnostnými požiadavkami, a to nielen budovaniu nových systémov od nuly. Spolupráca začína fázou zisťovania, ktorej cieľom je zistiť, ako skutočne fungujú súčasný kód, údaje a hranice dôveryhodnosti ešte predtým, než dôjde k akejkoľvek zmene, na čo nadväzuje fáza návrhu architektúry, implementácie a špecializovaného posilňovania bezpečnosti. Ak je primárnou potrebou bezpečnostné posúdenie existujúceho kódu aplikácie, realizuje sa prostredníctvom penetračných testov aplikácií a integrácie bezpečného vývoja v rámci konzultačnej praxe, pričom správna kombinácia týchto činností sa stanoví už počas úvodnej konzultácie.
Je možné prevziať zdedené, čiastočne vybudované alebo pozastavené systémy, avšak práca vždy začína fázou zisťovania, ktorá stanoví skutočný aktuálny stav – čo existuje, čo funguje a kde sa nachádzajú riziká a medzery – ešte predtým, ako sa prijme akýkoľvek prístup. Od tohto momentu sa uplatňuje štandardný model, ktorý zahŕňa fázy architektúry, implementácie, zabezpečenia a odovzdania, pričom každá z nich sa riadi písomným zadávacím listom s dohodnutými kritériami prijatia, a nie neurčitým sľubom, že sa všetko opraví. Až po zistení aktuálneho stavu sa stanoví, čo je reálne dosiahnuteľné a v akom poradí.
Integrácia umelej inteligencie a modelov LLM je výslovnou súčasťou inžinierskej praxe v jazykoch Rust a Python, ktorá je navrhnutá tak, aby bola bezpečná už od začiatku, a to prostredníctvom jednotného postupu zisťovania, architektúry, implementácie a posilňovania bezpečnosti, vrátane dohodnutých bezpečnostných a akceptačných testov. Riziká špecifické pre funkcie LLM, ako napríklad vstup nedôveryhodných údajov do modelu, vystavenie citlivých údajov, rozsah prístupu modelu k údajom a kontroly zneužitia alebo nekontrolovateľných nákladov, sú definované v rozsahu a riešené ako súčasť tejto práce, a nie dodatočne. Rovnako ako pri akejkoľvek práci v oblasti bezpečnosti sa v rámci projektu definujú merateľné kontrolné mechanizmy a kritériá prijatia, namiesto toho, aby sa zaručilo, že systém nemožno zneužiť.
Nedostanete len holý kód – odovzdanie je koncipované tak, aby bolo možné riešenie nasadiť a prevádzkovať vo vašom prostredí, a môže zahŕňať nasadzovacie prostriedky, zmluvy o API, architektonické rozhodnutia, prevádzkové príručky, diagramy a odovzdanie znalostí, vrátane 30-dňovej podpory po spustení, ak je to zmluvne dohodnuté. Keďže táto práca je zameraná na prevádzkové použitie s kritickými bezpečnostnými požiadavkami, pred odovzdaním nasleduje špeciálny krok na posilnenie bezpečnosti. O tom, kto presne vykoná nasadenie a bude ho prevádzkovať, sa dohodne v rámci každého projektu v zadávacom liste.
Začlenenie bezpečnosti do existujúcich postupov tímu pri vývoji softvéru sa realizuje prostredníctvom integrácie bezpečného vývoja v rámci konzultačnej činnosti, ktorá má poradenský charakter: posudzovanie toho, kam bezpečnosť patrí vo vašom existujúcom pracovnom postupe, definovanie kontrolných mechanizmov a ochranných opatrení, ktoré do neho patria, a poskytovanie vývojárom usmernení špecifických pre ich úlohy. Ak tento proces vyžaduje vytvorenie automatizácie alebo nástrojov na mieru, napríklad špeciálne skenery alebo kontroly, technické oddelenie to môže zrealizovať v rámci samostatného rozsahu prác. Konzultačné oddelenie poskytuje poradenstvo a definuje proces, ale samo nevytvára softvér, takže všetko, čo je potrebné vyvinúť, je zaradené do rozsahu technických výstupov.
Rust a Python tvoria jadro: Rust tam, kde záleží na bezpečnosti pamäte, súbežnosti a predvídateľnom výkone, a Python tam, kde záleží na rýchlosti dodania, dátach, strojovom učení a integráciách. Pri návrhu architektúry sa jazyk prideľuje podľa jednotlivých komponentov, namiesto toho, aby sa celý systém vtláčal do jedného stacku, a do rozsahu projektu patria aj existujúce systémy a migrácie, takže o vhodnosti sa rozhoduje na základe vašich požiadaviek počas definovania rozsahu projektu.
Poradenstvo zahŕňa prípravu na GDPR a prípravu na audit: posúdenie nedostatkov, kontrolné mechanizmy a zásady na ich odstránenie, ako aj súbor podkladov pripravených na audit, poskytovaný nezávisle od konkrétneho dodávateľa. Ide o podporu pri príprave, nie o právne poradenstvo, a samo o sebe nezaručuje súlad s predpismi ani certifikáciu – tie závisia od vašich prevádzkových postupov a hodnotiaceho orgánu. Výstupmi sú zistenia zoradené podľa priority, register rizík s určenými zodpovednými osobami a plán posilnenia bezpečnosti, podľa ktorého môžete konať.
Bezpečnostné školenia zamerané na konkrétne pozície sú súčasťou našich konzultačných služieb a sú prispôsobené vašej technickej infraštruktúre, vašim rizikám a pozíciám, ktoré ich potrebujú. Zvyčajne sa kombinujú s ďalšími poradenskými činnosťami – integráciou bezpečného vývoja, smernicami a postupmi pri riešení incidentov –, takže školenia odrážajú skutočný spôsob, akým vaše tímy vyvíjajú a prevádzkujú systémy. Rovnako ako pri všetkých poradenských službách sa rozsah a výsledky dohodnú vopred.
Preskúmanie bezpečnostnej architektúry alebo navrhovaného dizajnu systému pred jeho nasadením je kľúčovou súčasťou poradenskej činnosti. Návrh posudzujeme z hľadiska vašich podnikových rizík a prevádzkových obmedzení, následne vám poskytneme zistenia zoradené podľa priority, plán posilnenia bezpečnosti a, ak je to vhodné, prevádzkové príručky a register rizík s určenými zodpovednými osobami. Keďže táto činnosť je nezávislá od konkrétnych dodávateľov, odporúčania vychádzajú z vašich rizík, a nie z produktov, ktoré by sme inak mohli predávať.
Rozdiel spočíva v rozsahu: poradenstvo je dodávateľsky neutrálna poradenská činnosť, ktorá posudzuje riziká, preveruje architektúru a pripravuje vás na audity, ale nezahŕňa vývoj softvéru ani riadenie reakcie na núdzové incidenty. Ak potrebujete napísať kód alebo vybudovať systém, ide o bezpečnú softvérovú inžiniersku prax; ak prebieha útok, ide o proces reakcie na incidenty 24/7; a ak potrebujete nájsť zraniteľnosti a bezpečne ich využiť na základe povolenia, ide o penetračné testovanie. Na základe výsledku, ktorý potrebujete, vás nasmerujeme na správnu prax alebo ich skombinujeme.
Môžete nás kontaktovať e-mailom (k dispozícii je PGP), cez Signal, Telegram na adrese t.me/pwn_all, WhatsApp alebo telefonicky na čísle +971 58 594 6337; pre aktívne incidenty je k dispozícii linka dostupná 24 hodín denne, 7 dní v týždni. V prípade citlivých informácií odporúčame použiť aplikáciu Signal alebo e-mail šifrovaný pomocou PGP a žiadame vás, aby ste neposielali dôverné informácie ani prihlasovacie údaje skôr, ako bude uzatvorená dohoda o mlčanlivosti (NDA) a zriadený bezpečný kanál. Ak máte aktuálny incident, zavolajte alebo použite aplikáciu Signal ihneď, namiesto toho, aby ste čakali na odpoveď v chate.
Prístup k vašim informáciám sa riadi zásadou „len v prípade potreby“ v súlade s kontrolnými mechanizmami dohodnutými pre danú spoluprácu, pričom pred zdieľaním akýchkoľvek citlivých údajov musí byť uzatvorená dohoda o mlčanlivosti (NDA) a zriadený bezpečný kanál. Konkrétne podmienky spracovania, ukladania a uchovávania údajov sú stanovené v rámci tejto dohody, nie ako univerzálne predvolené nastavenie, a žiadame vás, aby ste nám neposielali dôverné informácie skôr, ako budú tieto podmienky zavedené. Pre akékoľvek citlivé informácie odporúčame používať aplikáciu Signal alebo e-mail šifrovaný pomocou PGP.
Dôkazom našej práce sú podpísané referenčné listy uvedené v sekcii „Referencie“ na našej webovej stránke, s ktorými sa môžete priamo oboznámiť. Keďže dôvernosť je pre nás na prvom mieste, okrem toho neuvádzame žiadne konkrétne informácie o klientoch ani prípadoch a akékoľvek ďalšie podrobnosti môžeme zdieľať iba so súhlasom príslušného klienta a na základe dohody o mlčanlivosti (NDA). Môžeme vám tiež počas telefonátu predstaviť ilustratívne, anonymné príklady toho, ako prebieha typická spolupráca.
Nie, táto webová stránka a tento chat majú iba informačný charakter a nepredstavujú zmluvu. Každá spolupráca sa riadi podpísaným zadávacím listom, v ktorom sú stanovené rozsah prác, výnimky, oprávnenia, pravidlá spolupráce, výstupy, kritériá prijatia, kontaktné osoby a harmonogram, pričom cena sa potvrdzuje v písomnej ponuke po vymedzení rozsahu prác. Žiadne citlivé informácie nemusia byť odovzdávané, kým nebude uzatvorená dohoda o mlčanlivosti (NDA) a zriadený bezpečný komunikačný kanál.
Typický projekt zameraný na web alebo API začína stanovením rozsahu, pravidiel spolupráce a písomným povolením, následne prechádza fázou prieskumu a mapovania útočnej plochy, bezpečným zneužitím dohodnutých cieľov, dvojstupňovým podávaním správ a opätovným testovaním nájdených problémov po ich odstránení. Odborníci ručne mapujú cesty útoku a overujú zraniteľnosť namiesto toho, aby poskytli surový výstup zo skenera, takže dostanete súhrn pre vedenie, technické zistenia s dôkazmi a stupňom závažnosti a usmernenia na nápravu zoradené podľa priority. Stránka služby uvádza orientačný časový rámec približne dvoch týždňov pre prácu na webových stránkach a rozhraniach API, pričom skutočný harmonogram a rozsah oprávneného opätovného testovania sú stanovené v ponuke. Ide o ilustratívny prehľad; presné testovacie prípady sú prispôsobené schváleným aktívam a modelu hrozieb.
Typický prípad sa začína na operatívnom centre 24/7 opatreniami na obmedzenie šírenia a zabezpečenie dôkazov, po čom nasleduje forenzná analýza zameraná na zistenie hlavnej príčiny, spôsobu počiatočného prístupu, laterálneho pohybu a toho, aké údaje boli odcudzené. Obnova sa plánuje na základe dôkazov – čisté zálohy, obnovenie systému a v prípade potreby výskum dešifrovacích nástrojov a možnosti obnovenia kľúčov – pričom do akéhokoľvek rozhodnutia o platbe alebo rokovaní sú zapojení klient, právny poradca a poisťovateľ. Dostanete záznam o reťazci dôkazov, časovú os reakcie, indikátory kompromitácie, priority obnovy a správu pripravenú pre poisťovňu alebo regulačný orgán spolu s plánom posilnenia bezpečnosti. Ide o ilustratívny prehľad; to, čo je možné obnoviť, závisí od rodiny ransomvéru, kľúčov, záloh a dôkazov, a nič nie je zaručené.
Typický vývojový cyklus prebieha cez fázy analýzy, návrhu architektúry, implementácie, zabezpečenia a odovzdania, pričom akceptačné a výkonnostné testy sú pre projekt dohodnuté vopred. Programovací jazyk sa volí podľa konkrétnej komponenty – Rust tam, kde záleží na bezpečnosti a výkone, Python tam, kde záleží na rýchlosti, dátach a integráciách – a bezpečnostné opatrenia sú navrhované už v priebehu vývoja, nie dodatočne na konci. Odovzdanie môže zahŕňať zdrojový kód, nasadzovacie prostriedky, zmluvy o API, architektonické rozhodnutia, prevádzkové príručky, diagramy a prenos znalostí, vrátane 30-dňovej podpory po spustení, ak je to zmluvne dohodnuté. Toto je ilustratívny prehľad; presný rozsah a kritériá prijatia sú stanovené v zadávacom liste.