Metodologie documentată și transparentă

Fiecare evaluare BreachFense urmează un proces structurat, aliniat cu standardele internaționale recunoscute. Cunoașteți exact ce testăm, cum testăm și ce primiți la final — înainte de a semna contractul.

Standarde și cadre de referință utilizate

OWASP

Web, Mobile & API Security

OWASP Top 10, OWASP ASVS (Application Security Verification Standard), OWASP MSTG (Mobile Security Testing Guide) și OWASP API Security Top 10 — cadrul de referință principal pentru evaluarea aplicațiilor.

PTES

Penetration Testing Execution Standard

PTES definește fazele unui angajament de penetration testing de la pre-engagement până la raportare. Oferă un cadru consistent și reproductibil care asigură acoperirea completă a perimetrului evaluat.

MITRE ATT&CK

Tactics, Techniques & Procedures

Baza de cunoștințe MITRE ATT&CK documentează tacticile, tehnicile și procedurile (TTPs) utilizate de grupările de atacatori reali. Utilizăm ATT&CK pentru maparea constatărilor pe vectori de atac reali.

NIST

NIST SP 800-115 & Cybersecurity Framework

NIST SP 800-115 — Technical Guide to Information Security Testing — oferă ghiduri tehnice pentru planificarea și execuția evaluărilor. NIST CSF este utilizat pentru contextul de risc și prioritizarea constatărilor.

CIS Controls

Center for Internet Security Controls v8

CIS Controls v8 oferă un set prioritizat de acțiuni de securitate. Mapăm constatările pe controalele CIS relevante pentru a facilita implementarea remedierii în contextul mai larg al programului de securitate al organizației.

CVSS v3.1

Common Vulnerability Scoring System

Severitatea fiecărei vulnerabilități este calculată conform CVSS v3.1, cu ajustări contextuale pentru impactul specific asupra organizației. Scorul CVSS este însoțit de o evaluare a riscului de business.

Fazele unui angajament de penetration testing

01

Pre-engagement — Definirea perimetrului

Stabilim împreună obiectivele, perimetrul tehnic, tipul de testare (black-box, grey-box, white-box), sistemele excluse, fereastra de timp și procedurile de escaladare pentru situații critice. Semnăm autorizarea scrisă și NDA înainte de orice activitate.

Livrabile: Scrisoare de autorizare, Reguli de angajament, NDA
02

Reconnaissance — Colectare informații

Colectăm informații despre infrastructura țintă prin tehnici pasive (OSINT, analiza suprafeței de atac expuse public) și active (enumerare servicii, scanare porturi, identificare tehnologii). Construim o hartă completă a perimetrului evaluat.

Instrumente: nmap, Shodan, theHarvester, Amass, Censys, Subfinder
03

Vulnerability Analysis — Identificare vulnerabilități

Combinăm scanarea automată cu analiza manuală pentru identificarea vulnerabilităților. Fiecare constatare automată este verificată manual pentru eliminarea falselor pozitive. Prioritizăm vectorii cu cel mai mare potențial de impact.

Instrumente: Burp Suite Pro, Nessus, OpenVAS, Nuclei, custom scripts
04

Exploitation — Validare și demonstrare impact

Exploatăm vulnerabilitățile identificate în limita perimetrului autorizat pentru a demonstra impactul real. Nu ne oprim la identificare — demonstrăm ce poate obține un atacator real care exploatează constatarea, cu Proof of Concept documentat.

Instrumente: Metasploit, SQLmap, custom exploits, Frida, Burp Suite
05

Post-exploitation — Evaluare impact extins

După obținerea unui punct de intrare, evaluăm posibilitățile de mișcare laterală, escaladare privilegii și accesul la sisteme sau date adiacente. Simulăm comportamentul unui atacator persistent pentru a evalua profunzimea expunerii.

Tehnici: Lateral movement, privilege escalation, persistence, data exfiltration simulation
06

Reporting — Documentare și raportare

Livrăm un raport structurat pentru două audiențe: Executive Summary pentru management (risc de business, expunere globală, recomandări prioritizate) și raport tehnic detaliat pentru echipa IT (pași de reproducere, CVSS, recomandări de remediere concrete).

Livrabile: Executive Summary, Raport tehnic, Plan de remediere prioritizat
07

Remediation Support & Retesting — Confirmare remediere

Rămânem disponibili pe toată perioada de remediere pentru clarificări tehnice. După implementarea măsurilor recomandate, retestăm vulnerabilitățile critice și emitem o confirmare tehnică oficială. Angajamentul se consideră finalizat doar cu remedierea validată.

Livrabile: Confirmare tehnică de remediere, Raport de retestare

Ce include fiecare raport BreachFense

Executive Summary — risc de business cuantificat
Hartă a suprafeței de atac evaluate
Severitate CVSS v3.1 pentru fiecare constatare
Proof of Concept documentat pas cu pas
Impact demonstrat, nu teoretic
Recomandare de remediere specifică și acționabilă
Mapare pe standarde (OWASP, CIS, NIST)
Plan de remediere prioritizat după risc
Confirmare retestare după remediere

Metodologie specifică per tip de evaluare

Web Applications

OWASP Top 10 + ASVS

Evaluare manuală a aplicațiilor web conform OWASP Testing Guide și OWASP ASVS. Acoperire completă: autentificare, autorizare, gestionare sesiuni, validare input, configurare server, business logic.

  • OWASP Top 10 2021 complet acoperit
  • OWASP ASVS Level 1, 2 sau 3 la alegere
  • Business logic testing manual
  • Source code review (opțional)
API Security

OWASP API Security Top 10

Evaluare REST, GraphQL și SOAP conform OWASP API Security Top 10. Focus pe BOLA/IDOR, broken authentication, broken function level authorization și expunere excesivă de date.

  • OWASP API Security Top 10 complet
  • JWT și OAuth 2.0 flow testing
  • Rate limiting și abuse prevention
  • GraphQL introspection și batching attacks
Infrastructure

PTES + NIST SP 800-115

Evaluare infrastructură externă și internă conform PTES și NIST SP 800-115. Acoperire rețea, servicii expuse, Active Directory, configurări sisteme și lateral movement.

  • External attack surface mapping
  • Network service enumeration și exploitation
  • Active Directory assessment
  • Lateral movement și privilege escalation
Mobile Applications

OWASP MSTG

Evaluare aplicații Android și iOS conform OWASP Mobile Security Testing Guide (MSTG) și OWASP MASVS. Testare statică (firmware/APK/IPA analysis) și dinamică (runtime instrumentation).

  • OWASP MASVS Level 1 și 2
  • Static analysis — APK/IPA reverse engineering
  • Dynamic analysis — Frida, Objection
  • API backend testing inclus
Cloud Security

CIS Benchmarks + CSA STAR

Evaluare infrastructuri AWS, Azure și GCP conform CIS Benchmarks specifice fiecărei platforme și AWS Well-Architected Framework. Focus pe IAM, storage, network, logging și secrets management.

  • CIS AWS/Azure/GCP Benchmarks
  • IAM privilege escalation paths
  • Storage misconfiguration assessment
  • Secrets și credentials exposure
Red Team

MITRE ATT&CK Framework

Exerciții avansate de Red Team mapate pe tacticile și tehnicile MITRE ATT&CK. Simulăm comportamentul unui atacator persistent și avansat (APT) pentru a testa capacitățile de detecție și răspuns ale organizației.

  • MITRE ATT&CK Enterprise Matrix
  • Initial access, persistence, lateral movement
  • Defense evasion și exfiltration
  • Raport mapat pe TTPs MITRE

Solicitați o evaluare gratuită bazată pe metodologie dovedită

Discutăm perimetrul, alegem metodologia potrivită și definim livrabilele — fără costuri și fără obligații.

Solicitați o evaluare gratuită