Zatrudnij pentestera - bezpośrednio, nie przez agencję
Zatrudniacie osobę, która wykonuje pracę, a nie nazwisko w ofercie. Certyfikat OSCP+, ponad 6 lat w cyberbezpieczeństwie, projekty w cenie stałej, zdalnie na całym świecie - rozmawiacie z testerem, nie z opiekunem klienta.
Nazwijcie to testem penetracyjnym, etycznym hakingiem, ofensywnym testem bezpieczeństwa czy projektem Red Team - praca jest tak samo rzetelna, a raport napisany zrozumiałym językiem.
Na co patrzeć, zatrudniając pentestera
Nie każdy «test penetracyjny» to ta sama praca. Zanim kogokolwiek zatrudnicie - freelancera czy firmę - warto sprawdzić kilka rzeczy, które odróżniają prawdziwą ocenę od przemianowanego skanu podatności:
- Testy ręczne, a nie tylko automatyczne skanowanie. Zapytajcie, jakich narzędzi się używa i jak weryfikuje się ustalenia. Raport złożony wyłącznie z niepotwierdzonych wyników skanera całkowicie pomija błędy logiki biznesowej i łańcuchy ścieżek ataku.
- Tester wskazany z nazwiska i możliwy do zweryfikowania. Certyfikaty powinny dać się sprawdzić niezależnie - OSCP/OSCP+, eCPPT, OSWE i podobne mają publiczną weryfikację. Poproście o link do portfela certyfikatów, zanim cokolwiek podpiszecie.
- Pisemnie ustalony, stały zakres i cena - przed rozpoczęciem testów, a nie otwarte rozliczenie godzinowe, które może przekroczyć budżet.
- Raport napisany dla dwóch odbiorców - streszczenie, na podstawie którego zarząd może działać, i część techniczna, którą wasi inżynierowie faktycznie wdrożą.
- Podpisana umowa o poufności i zasady prowadzenia testów, precyzyjnie określające, co jest dozwolone - zanim ruszy jakikolwiek test.
Freelancer czy agencja: na czym naprawdę polega wybór
Agencje dają zaplecze kadrowe i strukturę wsparcia - to przydatne w bardzo dużych projektach prowadzonych przez kilka zespołów. Ale przy jednej aplikacji, ocenie sieci czy przeglądzie Active Directory ta struktura najczęściej dokłada jedynie warstwę zarządzania między wami a osobą, która realnie wykonuje pracę, plus marżę, która za nią płaci.
Zatrudnienie bezpośrednie oznacza, że osoba z rozmowy o zakresie to ta sama osoba, która testuje wasze systemy i pisze wasz raport - bez przekazywania sprawy, bez rozmytego kontekstu, bez młodszego testera wypełniającego lukę, podczas gdy pod raportem podpisuje się doświadczone nazwisko. Oznacza też krótsze terminy: nie ma wewnętrznego planowania w zespole ani przekazywania pytań przez opiekuna klienta w trakcie projektu.
Dlaczego cybershells.com
- 8 certyfikatów możliwych do niezależnej weryfikacji - OSCP/OSCP+, eCPPT, eWPT, eCIR, AZ-500, SC-200, SC-300
- Doświadczenie w inżynierii detekcji - testy prowadzone tak, jak poruszają się prawdziwi napastnicy, bo osoba, która testuje, wcześniej pisała reguły detekcji mające ich wyłapywać
- Publikujący badacz bezpieczeństwa - w zakresie technik phishingu i nadużywania zaufanej infrastruktury
- Jawna metodyka - Arsenal to ten sam materiał źródłowy, który jest używany w rzeczywistych projektach, opublikowany otwarcie, a nie trzymany jako czarna skrzynka
- Cena stała, ustalona na piśmie przed rozpoczęciem testów - zobacz cennik
Dostępne usługi
Pytania o zatrudnienie
Zacznijcie od bezpłatnej rozmowy o zakresie - 30 minut na omówienie waszego środowiska, celów i ewentualnych wymogów zgodności. W ciągu 24 godzin otrzymacie pisemną ofertę z dokładnym zakresem, ceną stałą i harmonogramem. Do startu nie jest potrzebna żadna procedura zakupowa, choć chętnie dopasuję się do waszej, jeśli ją macie.
U freelancera osoba, która określa zakres, to ta sama osoba, która prowadzi projekt i pisze raport - bez opiekuna klienta i bez młodszego testera wykonującego faktyczną pracę, podczas gdy w ofercie widnieje doświadczone nazwisko. Zwykle oznacza to krótsze terminy, bezpośredni kontakt na każdym etapie i cenę bez doliczonej marży agencji.
Z jednymi i z drugimi. Projekty obejmują zarówno test pojedynczej aplikacji dla start-upu na wczesnym etapie, jak i pełne oceny Active Directory w większych środowiskach. Cena zależy od zakresu, a nie od wielkości waszej firmy.
Tak. Każdy projekt zaczyna się od wzajemnej umowy o poufności i podpisanego dokumentu z zasadami prowadzenia testów. Ankiety dostawców i standardowe umowy ramowe są obsługiwane w ramach rozpoczęcia współpracy - przyślijcie je na etapie ustalania zakresu.
Ogólnego obrazu tego, co wchodzi w zakres (aplikacja, sieć, Active Directory), przybliżonej skali (role użytkowników, liczba hostów, złożoność domeny) oraz terminu, pod który pracujecie - na przykład daty audytu zgodności. Jeśli na razie nie wiecie, to nic nie szkodzi: rozmowa o zakresie uzupełni braki.
Tak, w 100% zdalnie, z klientami w Wielkiej Brytanii, Europie, na Bliskim Wschodzie i na całym świecie. Baza to Amman w Jordanii (GMT+3), a godziny pracy są dopasowywane tak, by pokrywały się z waszym zespołem.
Porozmawiajcie z osobą, która wykona pracę
Bezpłatna rozmowa o zakresie, oferta ze stałą ceną w ciągu 24 godzin.