Потоки червоного, фіолетового та синього, зведені в єдиний знак — наступальна безпека, аудити та реагування на інциденти, підкріплені розробкою ПЗ, яка зміцнює те, що ми ламаємо.
Симуляція реальних атак на вашу інфраструктуру, веб-додатки, API та хмарні середовища. Повний звіт зі зрозумілим для бізнесу шляхом усунення вразливостей. Методології OWASP та PTES.
Комплексне реагування на інциденти — програми-вимагачі, компрометація ділової електронної пошти, крадіжка даних та захоплення облікових записів. Локалізація інцидентів, криміналістичне відновлення, дослідження дешифрувальників та підготовка звітів для страхових компаній.
Системи на Rust та Python для критично важливих з точки зору безпеки середовищ. Бекенди з безпекою за дизайном, інтеграція ШІ та високопродуктивна автоматизація для виробничих команд.
Ви хочете поговорити про наші послуги?
Натисніть Enter, щоб запитати — відповідь з'явиться вище. Немає збігу? Скористайтеся способами зв'язку нижче.
Для запиту потрібен JavaScript — повний перелік поширених запитань наведено нижче ↓
PWN-ALL пропонує чотири взаємопов’язані напрямки діяльності: тестування на проникнення та моделювання атак; реагування на інциденти та цифрова криміналістика; розробка безпечного програмного забезпечення на мовах Rust та Python; а також незалежне від постачальників консультування з питань безпеки. Кожен проект має письмово оформлений обсяг робіт, конкретні результати та узгоджені критерії прийняття.
Так. PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C — це компанія з Дубая (Об’єднані Арабські Емірати), заснована у 2024 році та що здійснює діяльність на підставі ліцензії Департаменту економіки та туризму Дубая (DET) № 1324553. Компанія також має коди D-U-N-S 571235572 та NCAGE 10G8W.
Ми працюємо переважно з підприємствами, державними організаціями та високоцінними платформами по всьому світу. Проекти можуть реалізовуватися дистанційно в різних юрисдикціях, а спілкування здійснюється більш ніж 20 мовами; будь-які специфічні для конкретної місцевості вимоги щодо законодавства, доказів або обробки даних узгоджуються на етапі визначення обсягу робіт.
Так. Ми можемо підписати угоду про нерозголошення інформації (NDA) перед тим, як обмінюватися конфіденційними даними, та використовувати Signal, електронну пошту з шифруванням PGP або інший канал зв’язку, затверджений клієнтом. Доступ до інформації клієнта надається виключно тим особам, яким це необхідно, відповідно до заходів контролю, узгоджених у рамках даного проекту.
Почніть з необхідного вам результату, відповідних послуг або активів, терміновості, кінцевих термінів та будь-яких операційних або нормативних обмежень; не надсилайте конфіденційну інформацію до укладення угоди про нерозголошення (NDA) та налагодження захищеного каналу зв’язку. Після цього ми письмово узгоджуємо обсяг робіт, винятки, повноваження, правила взаємодії, результати роботи, критерії приймання, контактні особи та графік.
Заплановані тести на проникнення, як правило, можуть розпочатися протягом 3–5 робочих днів після визначення обсягу робіт та отримання письмового дозволу, за умови наявності вільних ресурсів. У разі активних інцидентів застосовується окрема процедура реагування, що діє цілодобово без вихідних, тому про надзвичайну ситуацію слід негайно повідомити телефоном або через захищений канал обміну повідомленнями.
Вартість залежить від активів, обсягу робіт, термінів виконання, рівня ризику, вимог до доказів та кінцевих результатів. Після визначення обсягу робіт ви отримаєте письмову пропозицію; для чітко визначених робіт доступні варіанти з фіксованою ціною, умови оплати зазначаються в договорі, а для великих проєктів можливе обговорення банківських гарантій.
До дозволених сфер можуть належати веб-додатки, API, зовнішні та внутрішні мережі, Active Directory, хмарні середовища та мобільні додатки. У рамках більш масштабних заходів «червоної команди» також можна перевіряти системи ідентифікації, персонал та фізичні засоби контролю, якщо такі дії прямо дозволені.
Ні. Автоматизовані інструменти можуть сприяти забезпеченню покриття, але основну роботу виконують фахівці, які моделюють шляхи атак, тестують бізнес-логіку, перевіряють можливість експлуатації вразливостей та оцінюють реальні наслідки. Результатом є фактичні дані та перелік заходів з усунення вразливостей, упорядкований за пріоритетами, а не неперевірені дані, отримані за допомогою сканера.
Тестування проводиться відповідно до практик, що відповідають стандартам OWASP та PTES, і складається з п’яти етапів: визначення обсягу робіт та правил взаємодії, розвідка та картографування поверхні атаки, безпечна експлуатація вразливостей, дворівнева звітність та повторне тестування. Конкретні тестові сценарії адаптуються до узгоджених об’єктів та моделі загроз.
Ми тестуємо лише ті ресурси, на які поширюється письмовий дозвіл та узгоджені правила дій. Клієнт повинен бути власником цих систем або мати дозвіл від відповідного власника чи постачальника; ресурси третіх сторін, соціальна інженерія, фізичний доступ та руйнівні дії не входять до сфери тестування, якщо це не було спеціально схвалено.
Роботи проводяться з метою мінімізації перебоїв у роботі, проте тестування ніколи не може бути повністю позбавленим ризиків. Вікна для атак, обмеження частоти запитів, виключення критично важливих систем, контакти для ескалації, умови припинення та плани відкату узгоджуються заздалегідь, а руйнівні перевірки не проводяться без явного схвалення.
Тривалість залежить від обсягу робіт, доступу, складності та необхідності повторного тестування. На сторінці послуги наведено орієнтовні терміни: приблизно два тижні для тестування веб-сайтів та API, три тижні для мережевого тестування та шість тижнів для навчань у форматі «червоної команди»; фактичний графік наведено в пропозиції.
Ви отримаєте короткий звіт для керівництва, а також технічні висновки для інженерів, що містять докази, перелік об’єктів, на які вплинула проблема, реалістичну оцінку наслідків, ступінь серйозності та рекомендації щодо усунення недоліків із зазначенням пріоритетів. У остаточному обсязі робіт також можуть бути передбачені підбиття підсумків, семінари з усунення недоліків або формати надання доказів, необхідні внутрішнім зацікавленим сторонам.
Так, повторне тестування виявлених проблем, щодо яких було досягнуто згоди щодо їх усунення, входить до стандартного алгоритму проведення тестування на проникнення. У пропозиції зазначаються терміни повторного тестування, відповідні виявлені проблеми, необхідні права доступу, а також те, як підтверджені виправлення будуть відображені у підсумковому звіті.
Ні. Тест на проникнення — це оцінка дозволеного обсягу доступу, що проводиться протягом обмеженого періоду часу, і він не може довести відсутність вразливостей. Він зменшує невизначеність і дозволяє визначити пріоритети на основі фактичних даних, але безпека все одно залежить від усунення вразливостей, експлуатації систем, моніторингу та майбутніх змін.
Так. Служба реагування на інциденти, що працює цілодобово без вихідних, забезпечує локалізацію інциденту, збереження доказів, визначення обсягу криміналістичної експертизи, усунення загрози, відновлення та посилення захисту після інциденту. У разі активного інциденту негайно зателефонуйте або скористайтеся додатком Signal і уникайте надсилання конфіденційних доказів через несанкціоновані канали.
Ні. Підрозділ DFIR також займається випадками крадіжки даних та вимагання без використання шифрування, компрометації ділової електронної пошти та шахрайства з платежами, захоплення облікових записів, компрометації Microsoft 365, Google Workspace та хмарних сервісів, випадками зловживань з боку співробітників, а також компрометацією веб-додатків або серверів.
Ізолюйте уражені комп’ютери від мережі, не вимикаючи їх, збережіть несталі докази, захистіть резервні копії від подальшого доступу, фіксуйте всі дії та створіть канал зв’язку для реагування. Не проводьте масового перезавантаження, очищення, відновлення, розшифрування або переговорів доти, доки керівник групи реагування на інцидент та ваші юридичні або страхові партнери не узгодять план дій.
Служба реагування на інциденти забезпечує цілодобову роботу оперативного центру. Заявлений рівень обслуговування передбачає, що від першого дзвінка до приєднання аналітика до спільного оперативного центру проходить не більше 60 хвилин, причому надання первинних рекомендацій щодо локалізації інциденту починається вже на етапі сортування; фактичний час локалізації залежить від доступу, масштабу інциденту та здатності клієнта вживати необхідних заходів.
Зазвичай так, хоча вимкнення системи може призвести до знищення нестійких доказів, таких як ключі, що зберігаються в пам’яті, введені процеси та активні з’єднання. Не вмикайте системи знову; збережіть їхній поточний стан і зверніться до команди реагування, щоб можна було спланувати «холодне сортування» та збір інших доказів.
Ні. Можливість відновлення залежить від сімейства програм-вимагачів, наявності ключів або дешифрувальників, якості доказів, цілісності резервних копій, стану системи, правових обмежень, а також від того, наскільки активно система використовувалася після злому. Ми аналізуємо чисті резервні копії, можливості відновлення системи, результати досліджень дешифрувальників та варіанти відновлення ключів, а потім визначаємо, що можна відновити, а що — ні.
Оплата не повинна бути першою реакцією і не гарантує відновлення або видалення викрадених даних. Спочатку слід оцінити можливості відновлення та наявні докази; будь-яке спілкування з оператором або рішення щодо оплати має відбуватися за участю клієнта, юридичного радника, страховика (за необхідності) та після отримання дозволу щодо санкцій.
Залежно від обсягу робіт, результати можуть включати звіт про докази та ланцюг зберігання доказів, хронологію реагування, висновки щодо першопричини та способу початкового доступу, аналіз горизонтального переміщення та витоку даних, індикатори компрометації, пріоритети відновлення, а також звіт, готовий для подання страховій компанії або регуляторному органу, разом із планом зміцнення безпеки. Висновки залишаються обмеженими обсягом збережених доказів та дотриманням процедур зберігання доказів.
Ми розробляємо безпечні бекенди на Rust та Python, API, системи обробки даних, засоби автоматизації, інтеграції штучного інтелекту, рішення для міграції, а також виробничі сервіси, для яких безпека має критичне значення. У рамках цієї ж інженерної практики ми також створюємо спеціалізовані інструменти для збору доказів під час інцидентів, парсери, засоби побудови хронологічних ланцюжків, сканери IOC або YARA, а також дослідницькі інструменти для дешифрування чи відновлення ключів.
Rust використовується там, де важливими є безпека пам’яті, паралельність, передбачувана продуктивність та низькорівневе керування; Python використовується там, де важливими є швидкість реалізації, дані, машинне навчання, оркестрування та інтеграції. При розробці архітектури мова призначається для кожного компонента окремо, а не вся система примусово втискується в один стек.
Модель реалізації проходить такі етапи: аналіз потреб, розробка архітектури, впровадження, зміцнення безпеки та передача проекту, причому для проекту узгоджуються приймальні випробування та тести продуктивності. Передача проекту може включати вихідний код, ресурси для розгортання, угоди щодо API, архітектурні рішення, посібники з експлуатації, схеми, передачу знань, а також 30-денну підтримку після запуску, якщо це передбачено договором.
Консультаційні послуги охоплюють архітектуру безпеки, оцінку ризиків з урахуванням бізнес-потреб, підготовку до вимог GDPR, підготовку до аудиту, розробку політик та процесів реагування на інциденти, інтеграцію принципів безпечної розробки, а також навчання з урахуванням конкретних посадових обов’язків. Типові результати роботи включають висновки, упорядковані за пріоритетами, реєстр ризиків із зазначенням відповідальних осіб, дорожню карту заходів з посилення безпеки, посібники з експлуатації та пакет документації, готовий до аудиту.
Ні. Готовність до дотримання вимог — це технічна та оперативна підтримка, а не юридична консультація чи гарантія сертифікації; результати криміналістичної експертизи залежать від збережених доказів; відновлення даних залежить від обставин інциденту; а тестування безпеки не може довести відсутність вразливостей. Кожна пропозиція визначає вимірювані обсяги робіт та критерії прийняття, не обіцяючи результатів, що виходять за межі контролю PWN-ALL.
PWN-ALL перелічує «Монітор даркнету та витоків», систему виявлення ботів BotGuard та «Центр сканування вразливостей» як окремі продукти. Він також надає понад 20 безкоштовних браузерних інструментів для таких завдань, як хешування, генерація ключів, стеганографія, ідентифікація програм-вимагачів та перегляд файлів або криміналістичний аналіз; інструменти, позначені як «клієнтські», працюють локально в браузері без завантаження оброблених даних.
Скиньте пароль ураженого облікового запису з пристрою, який, як відомо, не заражений, а не з того, що зазнав атаки; вийдіть із системи та скасуйте всі активні сесії; видаліть усі паролі додатків та права доступу підключених додатків; увімкніть багатофакторну автентифікацію. Збережіть поштову скриньку разом із журналами входу та аудиту й перевірте наявність прихованих правил переадресації або правил обробки вхідних повідомлень, але не видаляйте повідомлення, правила чи сам обліковий запис, оскільки вони є доказами. Якщо злом усе ще триває або має місце рух коштів, зателефонуйте або скористайтеся Signal, щоб зв’язатися з цілодобовою гарячою лінією, замість того щоб чекати на відповідь у чаті. Підрозділ DFIR комплексно обробляє випадки з Microsoft 365, Google Workspace та захоплення облікових записів — від локалізації інциденту до встановлення першопричини та посилення захисту.
Це інцидент активної компрометації ділової електронної пошти та платіжного шахрайства, тому швидкість має вирішальне значення — негайно зв’яжіться зі своїм банком та банком-одержувачем, щоб спробувати відкликати або заблокувати переказ, а також повідомте про це відповідні органи. Зверніться до нас за цілодобовою гарячою лінією, а не чекайте на відповідь у чаті, особливо поки кошти ще можуть перебувати в русі. Далі наша команда DFIR з’ясує, як було отримано доступ до поштової скриньки чи облікового запису, чи були змінені дані рахунку-фактури або банківські реквізити, а також що ще було зачеплено, зберігаючи при цьому докази для вашого банку, страхової компанії та будь-якого регуляторного органу. Зберігайте електронні листи та журнали облікових записів у незмінному вигляді й не видаляйте нічого, щоб забезпечити повноту криміналістичної картини.
Це викрадення даних та вимагання без шифрування, і це цілком підпадає під сферу діяльності DFIR, навіть якщо програму-вимагач не було застосовано. Пріоритетом є збереження доказів, визначення обсягу даних, до яких фактично отримали доступ і які було викрадено, локалізація шляху доступу та з’ясування суті вимог, перш ніж хтось відповість зловмиснику. Не платіть, не ведіть переговорів і не відповідайте на вимогу, доки керівник з реагування на інциденти та зацікавлені сторони з юридичного та страхового боку не узгодять спільний підхід. Повідомте про це на цілодобову гарячу лінію та надішліть повідомлення з погрозами через захищений канал, а не через публічний чи несанкціонований.
Якщо у вас є індикатори або підозри, але немає підтвердженого інциденту, підрозділ DFIR може проаналізувати ваші журнали, кінцеві пристрої, а також дані з хмарних сервісів та системи ідентифікації, щоб визначити, чи є докази поточного або минулого вторгнення, збереження присутності зловмисника або несанкціонованого доступу до даних. Потім команда повідомляє, чи є ознаки компрометації та що робити далі, а в разі виявлення явної зловмисної діяльності переходить до повноцінного реагування на інцидент із локалізацією та криміналістичним аналізом. Поки триває ця оцінка масштабів, збережіть наявні журнали та утримайтеся від перевстановлення систем або їх очищення, оскільки це може знищити докази, потрібні для з’ясування обставин. Якщо ви спостерігаєте, як атака активно розгортається, зателефонуйте на нашу цілодобову гарячу лінію або негайно зв’яжіться з нами через Signal, замість того щоб чекати у чаті.
Кожне реагування передбачає посилення захисту після інциденту, щойно усунено безпосередню загрозу. На основі висновків щодо першопричини та шляхів початкового доступу команда надає вам пріоритетний план посилення захисту, який усуває конкретні прогалини, використані зловмисником, та зменшує можливості для повторення. Для глибшої та тривалої роботи консультаційний підрозділ може перетворити це на реєстр ризиків із зазначенням відповідальних осіб, оновленими політиками та інструкціями з реагування на інциденти, а також навчанням з урахуванням конкретних ролей, тоді як інженерний підрозділ може розробити будь-які інструменти, потрібні для впровадження виправлень. Посилення захисту знижує ризики та підвищує стійкість, але жоден постачальник не може гарантувати, що інцидент у майбутньому буде неможливим.
Відновлення роботи сервісу є важливим, але воно не дає відповіді на питання, як зловмисник отримав доступ, чи він досі перебуває в системі та до яких даних було отримано доступ; крім того, під час відновлення можуть бути перезаписані докази щодо всіх трьох аспектів. Якщо шлях початкового доступу та будь-які засоби збереження присутності не будуть виявлені та усунені, те саме вторгнення може повторитися після відновлення. Варто доручити команді DFIR визначити першопричину, перевірити наявність залишкового доступу та підтвердити, які дані було викрадено, а потім застосувати цілеспрямоване посилення захисту — і зберегти будь-які наявні журнали, образи чи уражені носії, а не видаляти їх. Якщо ви не впевнені, чи загроза повністю усунена, вважайте її активною та повідомте про неї на цілодобову гарячу лінію.
Існуючі системи цілком входять у сферу нашої діяльності; інженерний підрозділ регулярно береться за міграції, посилення захисту та виробничі сервіси, для яких безпека має критичне значення, а не лише за створення нових проєктів з нуля. Робота починається з етапу обстеження, щоб з’ясувати, як насправді працюють поточний код, дані та межі довіри, перш ніж щось змінювати; після цього йдуть етапи проектування архітектури, реалізації та окремого посилення захисту. Якщо основною потребою є оцінка безпеки наявного коду додатків, це здійснюється через тестування на проникнення у додатки та інтеграцію принципів безпечної розробки в межах консультаційного підрозділу; оптимальне поєднання цих заходів визначається під час початкової бесіди.
Успадковані, частково побудовані або заморожені системи можна взяти в роботу, але вона все одно починається з етапу обстеження, під час якого встановлюється реальний поточний стан: що існує, що працює, а також де знаходяться ризики та прогалини — ще до того, як буде обрано будь-який підхід. Далі застосовується стандартна модель, що охоплює етапи проектування архітектури, реалізації, посилення захисту та передачі проєкту, кожен з яких регулюється письмовим Технічним завданням із узгодженими критеріями прийняття, а не безстроковою обіцянкою виправити все. Що реально можна досягти та в якому порядку — визначається після того, як з’ясовано поточний стан.
Інтеграція штучного інтелекту та LLM є невід’ємною частиною інженерної практики на Rust та Python: вона реалізується за принципом «безпека від самого початку» (secure-by-design) завдяки єдиному циклу обстеження, проектування архітектури, впровадження та посилення захисту з узгодженими тестами безпеки та приймальними випробуваннями. Ризики, характерні для функцій LLM — надходження ненадійних вхідних даних до моделі, розкриття конфіденційних даних, обмеження того, до чого модель має доступ, а також зловживання та контроль над неконтрольованим зростанням витрат — визначаються в межах проєкту та вирішуються в ході цієї роботи, а не додаються згодом. Як і в будь-якій роботі з безпеки, у рамках проєкту визначаються вимірювані заходи контролю та критерії прийняття, а не надається гарантія того, що система не може бути використана зловмисно.
Ви не отримуєте просто «голий» код — передача проєкту розрахована на розгортання та експлуатацію у вашому середовищі й може включати матеріали для розгортання, контракти API, архітектурні рішення, посібники з експлуатації, схеми та передачу знань, а також 30-денну підтримку після запуску, якщо це передбачено договором. Оскільки робота спрямована на виробниче використання, де безпека має критичне значення, перед передачею виконується окремий етап посилення захисту. Хто саме здійснює розгортання та експлуатацію, узгоджується для кожного проєкту окремо у Технічному завданні.
Впровадження безпеки в те, як команда вже створює програмне забезпечення, здійснюється через інтеграцію принципів безпечної розробки в межах консультаційного підрозділу і має рекомендаційний характер: аналіз того, як безпека вписується у ваш наявний робочий процес, визначення необхідних перевірок та захисних механізмів, а також надання розробникам рекомендацій з урахуванням їхніх конкретних ролей. Якщо цей процес вимагає створення індивідуальної автоматизації або інструментарію — наприклад, спеціальних сканерів чи перевірок — інженерний підрозділ може реалізувати це в межах окремого обсягу робіт. Консультаційний бік надає рекомендації та визначає процес, але сам не розробляє програмне забезпечення, тому все, що потрібно створити, оформлюється як інженерний результат.
Rust і Python є основними: Rust — там, де важливі безпека пам’яті, паралельність і передбачувана продуктивність, а Python — там, де важливі швидкість реалізації, робота з даними, машинне навчання та інтеграції. Під час розробки архітектури мова програмування підбирається для кожного компонента окремо, а не змушує всю систему використовувати єдиний стек; наявні системи та їх міграція теж входять у сферу робіт, тому відповідність визначається на основі ваших вимог під час визначення обсягу робіт.
Консультаційні послуги включають підготовку до GDPR та до аудиту: оцінку прогалин, заходи контролю та політики для їх усунення, а також готовий до аудиту пакет доказів, що надається незалежно від конкретного постачальника. Це підтримка в забезпеченні готовності та підготовці, а не юридична консультація, і сама по собі вона не гарантує відповідності вимогам чи сертифікації — це залежить від вашої діяльності та органу, що проводить оцінювання. Результатами є пріоритезовані висновки, реєстр ризиків із зазначенням відповідальних осіб та дорожня карта посилення захисту, за якою ви можете діяти.
Навчання з питань безпеки, орієнтоване на конкретні ролі, є частиною консультаційного підрозділу та формується з урахуванням вашого технологічного стеку, ваших ризиків і ролей, для яких воно потрібне. Зазвичай воно поєднується із супутньою консультаційною роботою — інтеграцією принципів безпечної розробки, політиками та процесами реагування на інциденти — завдяки чому навчання відображає те, як ваші команди насправді створюють та експлуатують системи. Як і в разі будь-якого консалтингу, обсяг робіт та очікувані результати узгоджуються заздалегідь.
Аналіз архітектури безпеки або запропонованого проєкту системи до його впровадження є основною складовою консультаційної діяльності. Ми оцінюємо проєкт з урахуванням ваших бізнес-ризиків та операційних обмежень, після чого надаємо пріоритезовані висновки, дорожню карту посилення захисту, а також, за потреби, посібники з експлуатації та реєстр ризиків із зазначенням відповідальних осіб. Оскільки наша діяльність незалежна від конкретних постачальників, рекомендації базуються на ваших ризиках, а не на тому, який продукт ми могли б інакше вам продати.
Різниця полягає в обсязі: консалтинг — це незалежна від постачальників консультаційна робота, що оцінює ризики, аналізує архітектуру та готує вас до аудитів, але вона не розробляє програмне забезпечення та не здійснює екстрене реагування на інциденти. Якщо вам потрібно написати код або створити систему — це підрозділ безпечної розробки програмного забезпечення; якщо атака триває — це процес реагування на інциденти, що працює цілодобово; а якщо потрібно виявити вразливості та безпечно їх експлуатувати за наявності дозволу — це тестування на проникнення. Ми скеруємо вас до відповідного підрозділу або поєднаємо їх, виходячи з результату, якого ви прагнете.
Зв’язатися з нами можна електронною поштою (доступне PGP-шифрування), через Signal, Telegram за адресою t.me/pwn_all, WhatsApp або за номером телефону +971 58 594 6337; для активних інцидентів працює цілодобова гаряча лінія. Для будь-яких конфіденційних питань ми рекомендуємо Signal або електронну пошту з шифруванням PGP і просимо не надсилати секретну інформацію чи облікові дані до укладення угоди про нерозголошення (NDA) та налагодження безпечного каналу зв’язку. Якщо у вас активний інцидент, негайно зателефонуйте або скористайтеся Signal, а не чекайте на відповідь у чаті.
Доступ до вашої інформації надається виключно тим особам, яким це необхідно, відповідно до заходів контролю, узгоджених у рамках даного проєкту, причому перед передачею будь-яких конфіденційних даних має бути укладено угоду про нерозголошення інформації (NDA) та налагоджено захищений канал зв’язку. Конкретні умови обробки, зберігання та строку зберігання даних визначаються в межах цієї угоди, а не за стандартними універсальними правилами, і ми просимо не надсилати секретну інформацію до того, як ці умови будуть узгоджені. Для будь-якої конфіденційної інформації рекомендуємо використовувати Signal або електронну пошту з шифруванням PGP.
Нашим опублікованим підтвердженням є підписані рекомендаційні листи, розміщені в розділі «Рекомендації» на сайті, з якими ви можете ознайомитися безпосередньо. Оскільки конфіденційність для нас понад усе, ми не описуємо конкретних клієнтів чи випадки детальніше, а будь-які додаткові подробиці можуть бути розкриті лише з дозволу відповідного клієнта та на підставі угоди про нерозголошення (NDA). Ми також можемо під час телефонної розмови розглянути ілюстративні приклади без зазначення імен того, як зазвичай проходить типове замовлення.
Ні, веб-сайт та цей чат мають інформаційний характер і не є договором. Кожна співпраця регулюється підписаним Технічним завданням, у якому визначено обсяг робіт, винятки, дозвіл, правила проведення робіт, результати, критерії прийняття, контактних осіб та графік, а вартість підтверджується в письмовій пропозиції після визначення обсягу робіт. Жодна конфіденційна інформація не повинна передаватися до укладення угоди про нерозголошення (NDA) та налагодження безпечного каналу зв’язку.
Типовий проєкт із тестування вебзастосунків або API розпочинається з визначення обсягу робіт, узгодження правил проведення тестування та отримання письмового дозволу, після чого передбачає розвідку та картування поверхні атаки, безпечну експлуатацію узгоджених цілей, дворівневу звітність та повторне тестування усунених вразливостей. Фахівці вручну складають карту шляхів атаки та перевіряють можливість експлуатації, а не просто надають необроблені дані, експортовані зі сканера, тож ви отримуєте резюме для керівництва, технічні висновки з доказами та оцінкою серйозності, а також пріоритезовані рекомендації щодо усунення вразливостей. На сторінці послуги вказано орієнтовний початковий термін для робіт з вебом та API — близько двох тижнів, при цьому фактичний графік та обсяг повторного тестування визначаються в пропозиції. Це лише ілюстративний план; конкретні тестові сценарії адаптуються до затверджених активів та моделі загроз.
Типова справа розпочинається на цілодобовій оперативній лінії з локалізації інциденту та збереження доказів, після чого проводиться криміналістична оцінка для встановлення першопричини, шляху початкового доступу, горизонтального переміщення та того, які дані було викрадено. Відновлення планується на основі того, що підтверджують докази — чисті резервні копії, відбудова систем, а за потреби дослідження дешифрувальників та варіанти відновлення ключів — за участю клієнта, юридичного радника та страховика в ухваленні будь-яких рішень щодо оплати чи переговорів. Ви отримуєте протокол ланцюга зберігання доказів, графік реагування, індикатори компрометації, пріоритети відновлення, а також готовий для страхової компанії або регуляторного органу звіт із планом посилення захисту. Це лише ілюстративний план; те, що можна відновити, залежить від сімейства програм-вимагачів, ключів, резервних копій та доказів, і ніщо не гарантується.
Типовий проєкт проходить через етапи обстеження, проектування архітектури, реалізації, посилення захисту та передачі, причому приймальні та навантажувальні випробування узгоджуються для проєкту заздалегідь. Мова програмування обирається для кожного компонента окремо — Rust там, де важливі безпека та продуктивність, Python — там, де важливі швидкість, робота з даними та інтеграції, — а безпека закладається на етапі проектування, а не додається наприкінці. Передача може включати вихідний код, матеріали для розгортання, контракти API, архітектурні рішення, посібники з експлуатації, схеми та передачу знань, а також 30-денну підтримку після запуску, якщо це передбачено договором. Це лише ілюстративний опис; точний обсяг робіт та критерії прийняття визначаються в Технічному завданні.