External penetration testing

Pentest zewnętrzny firmy. Weryfikujemy to, co widzi napastnik z internetu.

Publiczna powierzchnia firmy zmienia się szybciej niż inwentaryzacja. Stary panel, zapomniany host lub błędna konfiguracja może stać się pierwszym krokiem do sieci wewnętrznej.

Krótka odpowiedź

Pentest zewnętrzny to autoryzowany test systemów dostępnych z internetu z perspektywy osoby bez konta wewnętrznego. Inwentaryzujemy domeny i adresy należące do organizacji, analizujemy usługi, VPN, panele, pocztę i zasoby chmurowe, a następnie ręcznie potwierdzamy możliwość wykorzystania istotnych błędów. Nie atakujemy systemów dostawców ani celów poza pisemnie potwierdzonym zakresem.

Dla kogo

Kiedy ten zakres ma sens?

  • Firmy bez aktualnej mapy publicznej powierzchni ataku
  • Organizacje po migracji, przejęciu lub zmianie operatora
  • Zespoły wystawiające nowy VPN, portal albo usługę chmurową
  • Podmioty wymagające okresowej weryfikacji ekspozycji z internetu

Zakres testu

Co sprawdzamy?

01

Powierzchnia ataku

Domeny, subdomeny, adresy IP, usługi, certyfikaty i zasoby jednoznacznie należące do organizacji.

02

Dostęp zdalny

VPN, bramy, panele, MFA, polityki blokad, ujawnianie kont i bezpieczne protokoły.

03

Usługi publiczne

Serwery, poczta, DNS, aplikacje, API, portale administracyjne i komponenty o znanych podatnościach.

04

Konfiguracja

Domyślne ustawienia, informacje diagnostyczne, kopie, sekrety, niepotrzebne funkcje i błędy wdrożeniowe.

05

Chmura i dostawcy

Publiczne zasoby chmurowe oraz granice odpowiedzialności, wyłącznie w zakresie należącym do klienta.

06

Walidacja wejścia

Minimalny dowód realnego dostępu bez destrukcji, trwałości i przechodzenia poza autoryzowany cel.

Rezultat

Co dostajesz?

  • Aktualna mapa publicznej powierzchni
  • Lista potwierdzonych podatności i błędów konfiguracji
  • Dowody oraz wpływ na dane i ciągłość działania
  • Szybkie ograniczenia ryzyka i plan napraw
  • Jeden retest uzgodnionych poprawek
01

Potwierdzenie własności

Weryfikujemy domeny, adresy, systemy dostawców, okna testowe i wyłączenia.

02

Rozpoznanie

Budujemy mapę usług i technologii bez wychodzenia poza autoryzowany zakres.

03

Ręczny test

Potwierdzamy podatności, błędy dostępu i możliwe połączenia między publicznymi usługami.

04

Raport i retest

Oddzielamy szybkie zamknięcia ekspozycji od zmian wymagających przebudowy i weryfikujemy poprawki.

Cena i decyzja

Ile kosztuje pentest zewnętrzny?

Cena zależy od liczby adresów, domen, usług, aplikacji i granic z dostawcami. Mały, precyzyjnie wskazany zakres może otrzymać szybką kwalifikację. Rozproszona powierzchnia wielu spółek lub chmur wymaga osobnego etapu inwentaryzacji.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy pentest zewnętrzny obejmuje phishing?+

Nie domyślnie. Testy socjotechniczne wymagają osobnego celu, grupy, treści, zgód i zasad ochrony pracowników.

Czy możecie znaleźć zapomniane subdomeny?+

Tak, w granicach potwierdzonej własności organizacji. Znaleziony zasób przed aktywną walidacją przypisujemy do zakresu i w razie wątpliwości potwierdzamy z klientem.

Czy skan portów jest pentestem zewnętrznym?+

Nie. Skan jest elementem rozpoznania. Pentest dodaje ręczną weryfikację podatności, kontroli dostępu, konfiguracji i realnego wpływu.