Răspunsuri la întrebările frecvente

Informații despre serviciile, procesul de lucru și aspectele practice ale unui angajament de securitate cibernetică.

Siguranță și confidențialitate

Este sigur să permitem accesul la sistemele noastre?

Testarea se desfășoară exclusiv în perimetrul autorizat în scris, în ferestrele de timp agreate. Toate datele accesate în timpul testării rămân sub acord de confidențialitate, iar materialele brute sunt distruse după livrarea raportului. Nu divulgăm și nu publicăm nicio informație fără aprobarea dumneavoastră explicită — inclusiv faptul că sunteți clientul nostru.

Testarea poate afecta sistemele în producție?

Exploatarea este controlată și agreată în avans. Stabilim împreună ce este permis — de exemplu, excludem explicit atacurile de tip denial-of-service — testăm preferabil pe medii de staging unde acestea există și menținem un canal direct de comunicare pe toată durata angajamentului. În activitatea noastră nu am cauzat downtime neplanificat.

Ce se întâmplă cu datele la care aveți acces în timpul testării?

Datele accesate în timpul testării sunt folosite exclusiv pentru a demonstra impactul vulnerabilităților, sunt menționate în raport în mod anonimizat și sunt distruse după livrare. Nu copiem, stocăm sau analizăm date personale ale clienților dumneavoastră în afara scopului evaluării.

Semnați un acord de confidențialitate?

Da. Acordul de confidențialitate este semnat înainte de orice schimb de informații sensibile și înainte de începerea oricărei activități de testare. Autorizarea scrisă de testare este un document separat, semnat de reprezentantul autorizat al organizației.

Servicii

Care este diferența dintre vulnerability assessment și penetration testing?

Vulnerability assessment identifică și clasifică vulnerabilitățile cunoscute prin scanare automată și validare manuală, fără a le exploata. Răspunde la întrebarea „ce este expus?". Penetration testing merge mai departe și demonstrează impactul real prin exploatare controlată — răspunde la „ce poate face efectiv un atacator?". Assessment-ul este mai rapid și mai accesibil ca cost; penetration testing-ul este mai aprofundat și mai convingător pentru management și autorități de reglementare.

Lucrați și cu organizații mai mici?

Da. Adaptăm perimetrul la specificul și bugetul fiecărei organizații. Uneori un vulnerability assessment bine targetat pe sistemele critice aduce mai multă valoare decât un pentest exhaustiv pe întreaga infrastructură. Discutăm în cadrul apelului de scoping ce abordare este potrivită pentru situația dumneavoastră.

Oferiți și servicii de urgență pentru incidente active?

Da. Analiza post-incident este disponibilă ca serviciu de urgență. Dacă organizația dumneavoastră se confruntă cu un incident de securitate activ, contactați-ne direct prin email la [email protected] cu mențiunea „URGENT" în subiect.

Proces și durată

Cât durează un penetration testing?

Un angajament tipic durează între una și trei săptămâni, în funcție de perimetrul evaluat: numărul de sisteme, complexitatea aplicațiilor și tipul de testare ales. Un vulnerability assessment durează 2–4 zile lucrătoare. Durata exactă este estimată în cadrul apelului de scoping, după definirea perimetrului.

Cum începe un proiect?

Pornim cu un apel de scoping de 30 de minute, gratuit și fără obligații: definim perimetrul, obiectivele, limitele testării și condițiile de desfășurare. Semnăm NDA-ul și autorizarea de testare, apoi stabilim calendarul. Nicio activitate de testare nu începe fără aceste documente semnate.

Putem fi notificați în timp real pe parcursul testării?

Da. Vulnerabilitățile critice sunt comunicate imediat după confirmare, fără a aștepta finalizarea proiectului. Pe toată durata angajamentului menținem un canal de comunicare direct cu echipa tehnică a organizației.

Raportare și livrabile

Ce primim la finalul proiectului?

Un raport structurat care include: sumar executiv pentru management (fără jargon tehnic), descriere tehnică detaliată reproductibilă pentru fiecare constatare, pași de reproducere, severitate CVSS, analiza impactului, recomandări de remediere prioritizate și — după remedierea constatărilor — confirmarea tehnică a retestării.

Raportul include și asistență în remediere?

Da. Rămânem disponibili pe toată perioada de remediere pentru clarificări tehnice, revizuirea configurărilor implementate și validarea măsurilor adoptate. Retestăm vulnerabilitățile critice după remediere și emitem confirmarea oficială. Considerăm proiectul finalizat doar cu remedierea validată.

În cât timp primim raportul după finalizarea testării?

Raportul preliminar este livrat în maximum 5 zile lucrătoare de la finalizarea activităților de testare. Raportul final, care include eventualele completări agreate, este livrat în 2 zile lucrătoare de la confirmarea dumneavoastră.

Conformitate NIS2 și GDPR

Rapoartele BreachFense pot fi folosite pentru demonstrarea conformității NIS2?

Da. Rapoartele sunt structurate pentru a susține cerințele Directivei NIS2 și ale legislației naționale de transpunere (OUG 155/2024), inclusiv cerințele privind evaluarea periodică a securității rețelelor și sistemelor informatice. La cerere, furnizăm și o matrice de conformitate care mapează constatările față de cerințele specifice NIS2.

Cum ne ajută un pentest în contextul GDPR?

GDPR impune organizațiilor implementarea unor măsuri tehnice adecvate pentru protecția datelor cu caracter personal. Un penetration testing demonstrează că organizația a testat efectiv aceste măsuri, nu doar că le-a implementat teoretic. În cazul unui incident, existența unui raport de pentest recent poate demonstra diligența în materie de securitate.

Nu ați găsit răspunsul căutat?

Contactați-ne direct. Răspundem în cel mult o zi lucrătoare.

Contactați-ne