Symulujemy atak hakerski na Twoją infrastrukturę — zanim zrobi to ktoś inny. Raport z priorytetyzacją podatności i planem naprawczym.
Test penetracyjny (pentest) to kontrolowany, autoryzowany atak na infrastrukturę IT klienta, przeprowadzany przez etycznych hakerów w celu identyfikacji luk bezpieczeństwa zanim wykryją je i wykorzystają prawdziwi atakujący. W odróżnieniu od automatycznego skanowania podatności, pentest łączy narzędzia z kreatywnym myśleniem testera — odwzorowując rzeczywiste techniki ataku opisane w metodykach OWASP, PTES i OSSTMM. Red Code Service prowadzi testy zarówno dla firm z sektora MŚP, jak i większych organizacji wymagających zgodności z regulacjami.
Zakres testu dopasowujemy do potrzeb klienta. Oferujemy testy infrastruktury sieciowej (LAN, WAN, VPN, firewalle, przełączniki), aplikacji webowych i API (w tym OWASP Top 10), środowisk Active Directory, systemów chmurowych (AWS, Azure) oraz testów socjotechnicznych — kampanie phishingowe i próby manipulacji pracownikami. Prowadzimy testy w modelu black box (bez wiedzy o systemie), grey box (częściowa wiedza) lub white box (pełna dokumentacja i dostęp do kodu).
Wynikiem każdego testu jest szczegółowy raport podzielony na dwie części: Executive Summary — przystępne podsumowanie dla kierownictwa z oceną ogólnego poziomu ryzyka — oraz raport techniczny z opisem każdej znalezionej podatności, oceną krytyczności według CVSS, dowodem na możliwość exploitacji (PoC) oraz konkretnymi rekomendacjami naprawczymi. Po wdrożeniu poprawek oferujemy bezpłatny retest wskazanych podatności.
Definiujemy zakres (scope), model testu, okna czasowe i reguły zaangażowania. Podpisujemy umowę z autoryzacją — niezbędną podstawą prawną każdego pentestу.
Zbieramy informacje o celu (OSINT, DNS, WHOIS), identyfikujemy otwarte porty i usługi, enumerujemy wersje oprogramowania i wyszukujemy znane podatności.
Próbujemy wykorzystać znalezione podatności i eskalować uprawnienia. Dokumentujemy każdy krok z dowodem (PoC) — zrzutem ekranu lub logiem potwierdzającym podatność.
Raport techniczny + Executive Summary z priorytetyzacją CVSS i rekomendacjami. Po wdrożeniu poprawek — bezpłatny retest wskazanych podatności.
Doświadczenie w testach dla sektora finansowego, e-commerce i administracji.
Każda podatność oceniona według skali CVSS. Rekomendacje posortowane według priorytetu — wiesz, co naprawić w pierwszej kolejności.
Po wdrożeniu poprawek weryfikujemy bezpłatnie, czy wskazane podatności zostały skutecznie usunięte. Nie wystawiamy certyfikatu bez pewności.
Pierwsza konsultacja jest bezpłatna. Wyceniamy projekt po omówieniu zakresu — bez zobowiązań.