Тестирование на проникновение веб-приложений
OWASP Top 10, обход аутентификации, ошибки бизнес-логики и тестирование безопасности API для веб-приложений в продакшене.
- OWASP Top 10
- Аутентификация & контроль доступа
- Бизнес-логика
- APIs
Тестирование веб-приложений, сетей и Active Directory для компаний, которым нужна настоящая оценка безопасности, а не отчёт сканера. Каждый проект получает фиксированную цену и сроки до начала любых работ.
Впервые нанимаете независимого специалиста? Прочитайте, на что смотреть →
OWASP Top 10, обход аутентификации, ошибки бизнес-логики и тестирование безопасности API для веб-приложений в продакшене.
Тестирование внутренних и внешних сетей: открытость периметра, ошибки конфигурации служб и проверка сегментации.
Полная карта путей атаки в вашем домене Windows: ADCS, Kerberoasting, злоупотребление ACL и боковое перемещение.
Entra ID, повышение привилегий через Azure RBAC, открытые хранилища и пробелы в Defender for Cloud. Сертификат AZ-500.
Ежегодный пентест, которого требует ваш аудит SOC 2 Type II, в виде готового для аудитора отчёта, который примет ваш оценщик.
Проверка сегментации и уровня приложений, отвечающая требованию 11.4 PCI DSS для сред с данными держателей карт.
Каждый проект выше выполняет вручную один специалист с сертификатом OSCP+: тот же человек определяет объём работ, проводит тест и пишет отчёт. Автоматические сканеры быстро покрывают широкую площадь, но находки, которые действительно важны - связанные цепочки атак, нарушенный контроль доступа, ошибки бизнес-логики и повышение привилегий в домене Active Directory - рождаются из ручной работы, которую не повторит ни один инструмент.
Услуги охватывают четыре области, которые большинству компаний нужно проверять: веб-приложения и API, внутренние и внешние сети, Active Directory и облако Azure - плюс тесты для соответствия требованиям, оформленные под SOC 2 и PCI DSS. Не уверены, что именно вам нужно? Бесплатный 30-минутный разговор об объёме работ прояснит это до того, как вы к чему-либо обяжетесь.
Каждая услуга оценивается по фиксированной цене на основе письменного объёма работ до начала тестирования - без почасовой оплаты и без неожиданных дополнений. Проекты выполняются удалённо для клиентов в любой точке мира, и к каждой находке приложено доказательство. Посмотрите полную расшифровку цен или прочитайте, сколько длится тестирование на проникновение, чтобы спланировать работу под срок.
Веб-приложения и API, внутренние и внешние сети, Active Directory и облако Azure, а также тесты в формате соответствия требованиям SOC 2 и PCI DSS. Всё выполняет один и тот же специалист с сертификатом OSCP+, который ведёт работу от начала до конца.
Тесты веб-приложений начинаются примерно от 500 $, оценки сети или Active Directory - примерно от 1 500 $; итоговая цена определяется объёмом работ: числом ролей, числом хостов и сложностью среды. Каждый проект получает письменную фиксированную цену до начала. Подробности - в расшифровке цен.
Да - проекты выполняются удалённо для клиентов по всему миру. Внешнее, веб-, облачное и большая часть внутреннего тестирования и тестирования Active Directory проводятся удалённо через защищённый доступ; присутствие на месте требуется лишь в редких случаях.
Вы работаете напрямую с тем, кто проводит тестирование, а не с отделом продаж и сменяющимся составом. Это означает более чёткий объём работ, прямые технические ответы и отсутствие агентской наценки: один и тот же специалист с сертификатом OSCP+ определяет объём, проводит тест и пишет отчёт.
Да. Проекты по соответствию требованиям сдаются в виде готовых для аудитора отчётов, сопоставленных с нужными критериями - Trust Services Criteria для SOC 2 или требование 11.4 PCI DSS - с резюме для руководства, находками с оценкой по CVSS, доказательствами и рекомендациями по устранению.
Бесплатный 30-минутный разговор об объёме работ. В течение 24 часов вы получите письменное предложение с фиксированной ценой и сроками.