直接聘请

聘请渗透测试人员 - 直接合作,而非通过代理机构

您聘请的是真正动手做事的那个人,而不是提案上的一个名字。OSCP+ 认证,网络安全从业 6 年以上,固定价格项目,全球远程 - 和测试人员谈,而不是和客户经理谈。

无论您称它为渗透测试、道德黑客、攻击性安全测试还是红队项目 - 都是同样严谨的工作,以及用平实语言写成的报告。

查看全部服务

聘请渗透测试人员时该看什么

并非每一次「渗透测试」都是同样的工作。在聘请任何人之前 - 无论自由职业者还是公司 - 都值得先确认几件事,它们能把一次真正的评估与换了名头的漏洞扫描区分开来:

  • 有手工测试,而不只是自动扫描。问清楚用了哪些工具,以及发现是如何核实的。一份纯粹由未经确认的扫描器输出构成的报告,会把业务逻辑缺陷和串联攻击路径整个漏掉。
  • 一位具名且可核验的测试人员。认证应当能够独立查证 - OSCP/OSCP+、eCPPT、OSWE 等都有公开验证渠道。在签署任何文件之前,先索取认证钱包链接。
  • 书面固定的范围与价格,且在测试开始之前确定,而不是一个可能超支的开放式计时安排。
  • 一份面向两类读者的报告 - 一份管理层能据以行动的执行摘要,以及一份您的工程师真正能落实的技术章节。
  • 一份已签署的保密协议与交战规则,在任何测试开始之前,明确界定什么是被授权的。

自由职业者还是代理机构:真正的取舍

代理机构有人力纵深与支持体系 - 这在超大型、多团队的项目中很有用。但对于一个应用、一次网络评估或一次 Active Directory 审查,这套结构往往只是在您与真正动手的人之间多加一层管理,外加为此买单的加价。

直接聘请意味着,范围沟通里的那个人,就是测试您系统、撰写您报告的那个人 - 没有交接,没有被稀释的上下文,也不会出现资深名字署名、实际由新手顶上的情况。它还意味着更快的周转:不必在团队内部排期,项目中途的问题也不需要客户经理转达。

为什么选择 cybershells.com

  • 8 项可独立核验的认证 - OSCP/OSCP+、eCPPT、eWPT、eCIR、AZ-500、SC-200、SC-300
  • 检测工程背景 - 按真实攻击者的移动方式来测试,因为做测试的人从前写的正是用来抓他们的检测规则
  • 已发表成果的安全研究者 - 研究方向为钓鱼手法与可信基础设施滥用
  • 公开的方法论 - Arsenal 与真实项目中使用的参考资料完全相同,是公开发布的,而不是当作黑盒收着
  • 固定价格,并在测试开始前写明 - 请见价格

可提供的服务

关于聘用的问题

从一次免费的范围沟通开始 - 用 30 分钟梳理您的环境、目标以及任何合规方面的推动因素。24 小时内您会收到一份书面方案,载明确切范围、固定价格与时间表。开始之前无需任何采购流程;当然,如果贵司有流程,我也很乐意配合。

与自由职业者合作时,界定范围的人就是执行项目并撰写报告的人 - 没有客户经理,也不会出现提案上挂着资深名字、实际工作却由新手完成的情况。这通常意味着更快的周转、全程直接的沟通,以及没有叠加代理加价的价格。

两者都做。项目从为早期初创公司测试单个应用,到为更大型环境做完整的 Active Directory 评估都有。价格随范围而变,而不是随贵司规模而变。

可以。每个项目都以互相保密协议和一份已签署的交战规则文件开始。供应商问卷与标准主服务协议作为启动流程的一部分处理 - 在范围沟通阶段发过来即可。

大致说明范围内有什么(应用、网络、Active Directory)、大致规模(用户角色、主机数量、域的复杂度),以及您正在赶的任何截止日期 - 比如一次合规审计的日期。如果目前还不确定也没关系,范围沟通会把这些空白补齐。

服务。100% 远程,客户遍及英国、欧洲、中东及世界各地。常驻约旦安曼(GMT+3),并调整工作时间以与贵方团队重叠。

和真正动手做事的那个人谈

免费范围沟通,24 小时内给出固定价格方案。

查看价格