Metodologie documentată și transparentă
Fiecare evaluare BreachFense urmează un proces structurat, aliniat cu standardele internaționale recunoscute. Cunoașteți exact ce testăm, cum testăm și ce primiți la final — înainte de a semna contractul.
Standarde și cadre de referință utilizate
Web, Mobile & API Security
OWASP Top 10, OWASP ASVS (Application Security Verification Standard), OWASP MSTG (Mobile Security Testing Guide) și OWASP API Security Top 10 — cadrul de referință principal pentru evaluarea aplicațiilor.
Penetration Testing Execution Standard
PTES definește fazele unui angajament de penetration testing de la pre-engagement până la raportare. Oferă un cadru consistent și reproductibil care asigură acoperirea completă a perimetrului evaluat.
Tactics, Techniques & Procedures
Baza de cunoștințe MITRE ATT&CK documentează tacticile, tehnicile și procedurile (TTPs) utilizate de grupările de atacatori reali. Utilizăm ATT&CK pentru maparea constatărilor pe vectori de atac reali.
NIST SP 800-115 & Cybersecurity Framework
NIST SP 800-115 — Technical Guide to Information Security Testing — oferă ghiduri tehnice pentru planificarea și execuția evaluărilor. NIST CSF este utilizat pentru contextul de risc și prioritizarea constatărilor.
Center for Internet Security Controls v8
CIS Controls v8 oferă un set prioritizat de acțiuni de securitate. Mapăm constatările pe controalele CIS relevante pentru a facilita implementarea remedierii în contextul mai larg al programului de securitate al organizației.
Common Vulnerability Scoring System
Severitatea fiecărei vulnerabilități este calculată conform CVSS v3.1, cu ajustări contextuale pentru impactul specific asupra organizației. Scorul CVSS este însoțit de o evaluare a riscului de business.
Fazele unui angajament de penetration testing
Pre-engagement — Definirea perimetrului
Stabilim împreună obiectivele, perimetrul tehnic, tipul de testare (black-box, grey-box, white-box), sistemele excluse, fereastra de timp și procedurile de escaladare pentru situații critice. Semnăm autorizarea scrisă și NDA înainte de orice activitate.
Reconnaissance — Colectare informații
Colectăm informații despre infrastructura țintă prin tehnici pasive (OSINT, analiza suprafeței de atac expuse public) și active (enumerare servicii, scanare porturi, identificare tehnologii). Construim o hartă completă a perimetrului evaluat.
Vulnerability Analysis — Identificare vulnerabilități
Combinăm scanarea automată cu analiza manuală pentru identificarea vulnerabilităților. Fiecare constatare automată este verificată manual pentru eliminarea falselor pozitive. Prioritizăm vectorii cu cel mai mare potențial de impact.
Exploitation — Validare și demonstrare impact
Exploatăm vulnerabilitățile identificate în limita perimetrului autorizat pentru a demonstra impactul real. Nu ne oprim la identificare — demonstrăm ce poate obține un atacator real care exploatează constatarea, cu Proof of Concept documentat.
Post-exploitation — Evaluare impact extins
După obținerea unui punct de intrare, evaluăm posibilitățile de mișcare laterală, escaladare privilegii și accesul la sisteme sau date adiacente. Simulăm comportamentul unui atacator persistent pentru a evalua profunzimea expunerii.
Reporting — Documentare și raportare
Livrăm un raport structurat pentru două audiențe: Executive Summary pentru management (risc de business, expunere globală, recomandări prioritizate) și raport tehnic detaliat pentru echipa IT (pași de reproducere, CVSS, recomandări de remediere concrete).
Remediation Support & Retesting — Confirmare remediere
Rămânem disponibili pe toată perioada de remediere pentru clarificări tehnice. După implementarea măsurilor recomandate, retestăm vulnerabilitățile critice și emitem o confirmare tehnică oficială. Angajamentul se consideră finalizat doar cu remedierea validată.
Ce include fiecare raport BreachFense
Metodologie specifică per tip de evaluare
OWASP Top 10 + ASVS
Evaluare manuală a aplicațiilor web conform OWASP Testing Guide și OWASP ASVS. Acoperire completă: autentificare, autorizare, gestionare sesiuni, validare input, configurare server, business logic.
- OWASP Top 10 2021 complet acoperit
- OWASP ASVS Level 1, 2 sau 3 la alegere
- Business logic testing manual
- Source code review (opțional)
OWASP API Security Top 10
Evaluare REST, GraphQL și SOAP conform OWASP API Security Top 10. Focus pe BOLA/IDOR, broken authentication, broken function level authorization și expunere excesivă de date.
- OWASP API Security Top 10 complet
- JWT și OAuth 2.0 flow testing
- Rate limiting și abuse prevention
- GraphQL introspection și batching attacks
PTES + NIST SP 800-115
Evaluare infrastructură externă și internă conform PTES și NIST SP 800-115. Acoperire rețea, servicii expuse, Active Directory, configurări sisteme și lateral movement.
- External attack surface mapping
- Network service enumeration și exploitation
- Active Directory assessment
- Lateral movement și privilege escalation
OWASP MSTG
Evaluare aplicații Android și iOS conform OWASP Mobile Security Testing Guide (MSTG) și OWASP MASVS. Testare statică (firmware/APK/IPA analysis) și dinamică (runtime instrumentation).
- OWASP MASVS Level 1 și 2
- Static analysis — APK/IPA reverse engineering
- Dynamic analysis — Frida, Objection
- API backend testing inclus
CIS Benchmarks + CSA STAR
Evaluare infrastructuri AWS, Azure și GCP conform CIS Benchmarks specifice fiecărei platforme și AWS Well-Architected Framework. Focus pe IAM, storage, network, logging și secrets management.
- CIS AWS/Azure/GCP Benchmarks
- IAM privilege escalation paths
- Storage misconfiguration assessment
- Secrets și credentials exposure
MITRE ATT&CK Framework
Exerciții avansate de Red Team mapate pe tacticile și tehnicile MITRE ATT&CK. Simulăm comportamentul unui atacator persistent și avansat (APT) pentru a testa capacitățile de detecție și răspuns ale organizației.
- MITRE ATT&CK Enterprise Matrix
- Initial access, persistence, lateral movement
- Defense evasion și exfiltration
- Raport mapat pe TTPs MITRE
Solicitați o evaluare gratuită bazată pe metodologie dovedită
Discutăm perimetrul, alegem metodologia potrivită și definim livrabilele — fără costuri și fără obligații.
Solicitați o evaluare gratuită