Nemôžete zabezpečiť to, o čom neviete, že je online.
Väčšina firiem dokáže pomenovať svoju hlavnú webovú stránku. Takmer nikto nevie vymenovať každú subdoménu, každý zabudnutý testovací server či každý prihlasovací panel, ktorý pred dvoma rokmi spustil bývalý dodávateľ a nikdy ho nevypol. Útočníci Vašu inventúru na nájdenie týchto vecí nepotrebujú: skenovanie celého internetu je ich živobytie. Práve teraz je rozdiel medzi tým, čo považujete za vystavené, a tým, čo je skutočne dosiahnuteľné, presne tou medzerou, ktorou útočník prejde.
objavovanie útočnej plochy
Všetko, čo vystavujete, skôr než to útočník zmapuje.
Sledujeme celý Váš povrch obrátený do internetu, každý server, prihlasovaciu stránku aj zabudnutú subdoménu, a sledujeme ďalej, takže nová zraniteľnosť sa objaví v deň, keď vznikne, nie až týždeň po prieniku.
funkcie
Priebežné vyhľadávanie
Pasívne aj aktívne skeny nájdu každé aktívum dostupné z internetu, subdomény, servery aj zabudnuté prihlasovacie stránky, a hľadajú ďalej.
Exponované služby
Označíme otvorené porty a bežiace služby, ktoré útočníkovi otvárajú cestu dnu.
Hygiena TLS a e-mailu
Expirujúce alebo slabé certifikáty a domény bez SPF a DMARC, ktoré umožňujú podvrhnúť vaše e-maily.
Zoradenie podľa zneužiteľnosti
Nálezy zoraďujeme podľa toho, čo útočník skutočne využije, takže tie zneužiteľné sú navrchu.
Mapovanie na NIS2
Každý nález je naviazaný na riziko, ktoré vytvára, v pojmoch, ktoré potrebuje vaša správa NIS2.
Naplánované opakované skeny
Nastavte kadenciu pre každú doménu, takže nový nález sa objaví v deň, keď vznikne, nie až týždeň potom.
Ako funguje module scry
- 01
Začíname od jednej domény
Dáte nám jednu doménu. My z nej postupujeme smerom von: subdomény, servery za nimi a každá služba dostupná z internetu, ku ktorej sa vieme dostať, teda z rovnakého východiska ako útočník. Žiadny agent, žiadne prihlasovacie údaje, nič nainštalované na Vašej strane.
- 02
Vidíme, čo naozaj beží
Zisťujeme, čo beží na každom hostiteľovi, a porovnávame to so známymi problémami: expirované alebo slabé TLS certifikáty, vystavené administrátorské a prihlasovacie panely, slabý SPF alebo DMARC na Vašej poštovej doméne, nedostatky v hygiene HTTP a služby, ktoré by vôbec nemali byť verejné. Každý nález pomenúva konkrétneho hostiteľa a konkrétny problém, s priloženými dôkazmi.
- 03
Priorizujeme a pravidelne kontrolujeme znova
Každý nález priorizujeme podľa toho, ako veľmi je v skutočnosti zneužiteľný, nie len podľa jeho surovej závažnosti, a priraďujeme ho k príslušnému opatreniu NIS2 a k CWE. Kontrolujeme priebežne podľa harmonogramu, takže nové vystavenie sa objaví v deň, keď vznikne, a nie až pri ďalšom ročnom pentestingu.
Kam to zapadá
- scryste tuvidieť, čo vystavujete
- hexdokázať, že sa doň nedá vlámať
- wardopraviť to a potvrdiť, že je preč
- sigilpremeniť to na dôkazy súladu
Časté otázky o module scry
Inštalujete niečo alebo pristupujete k našim interným systémom?
Nie. Module scry je úplne pasívny a externý. Preložíme DNS, pripojíme sa k verejným portom a prečítame, čo server ponúka pri bežnom handshake, rovnako ako by to urobil prehliadač alebo vyhľadávač. Nič sa neinštaluje, nikam sa neprihlasujeme a nič netestujeme až do zlyhania.
Čím sa to líši od skenera zraniteľností?
Skener zraniteľností Vám väčšinou len odovzdá skóre CVSS. My Vám odovzdáme rovnaký nález priorizovaný podľa toho, či je zvonku skutočne dosiahnuteľný a zneužiteľný, spolu s opatrením NIS2 a CWE, ku ktorým sa vzťahuje, a s priloženými dôkazmi. Pre malý tím je to rozdiel medzi stenou výstupov a tými dvomi či tromi vecami, ktoré sa oplatí opraviť ako prvé.
Znamená nález, že sme automaticky v nesúlade s NIS2?
Nie. Nález Vám povie, ku ktorému z Vašich opatrení podľa NIS2 sa vzťahuje, a priloží dôkazy, takže máte zdokumentované východisko. Nerozhoduje za Vás o súlade a nenahrádza posúdenie rizík. Práve module sigil je miesto, kde sa z tohto priebežného dôkazu stáva štruktúrovaná správa, ktorú môžete odovzdať audítorovi.
Termín NIS2 sa neposúva. Vaše nastavenie môže začať už dnes.
Zistite, čo Vaša firma vystavuje na internete, zdarma a hostované v EU, bez potreby bezpečnostného tímu.
*Len pasívny sken. Vašich systémov sa nikdy nedotýkame. Zdarma, bez platobnej karty, hostované v EU.