Bezpieczeństwo infrastruktury webowej i zewnętrznego perymetru

Usługa dla zespołów CTO, DevOps i compliance, które muszą wiedzieć, co dokładnie wystawiają do internetu. Mapujemy cały zewnętrzny perymetr metodą recon → enumeracja → walidacja i wskazujemy realne wektory wejścia, zanim znajdzie je atakujący — każde znalezisko weryfikujemy ręcznie, nie polegamy na surowym wyniku skanera.

Co testujemy

Zewnętrzna powierzchnia ataku i wystawione usługi

Mapujemy każdy host, port i usługę widoczne z internetu, a następnie szukamy tego, co nie powinno być osiągalne: zapomnianych paneli administracyjnych, hostów staging/dev, nieuwierzytelnionych magazynów danych (Redis, Elasticsearch, MongoDB, Memcached) oraz wystawionych portów RDP/SSH i baz danych.

Enumeracja i przejęcie subdomen

Pasywne i aktywne wykrywanie subdomen przez Certificate Transparency, brute-force DNS i permutacje; każdy „wiszący” rekord CNAME sprawdzamy pod kątem subdomain takeover na wyłączonych zasobach S3, Azure czy GitHub Pages.

Higiena DNS i ekspozycja stref

Próby transferu strefy (AXFR), przegląd rekordów wildcard i nieaktualnych, kontrola otwartych resolverów, walidacja DNSSEC oraz wykrywanie wewnętrznych nazw hostów i adresów IP wyciekających przez publiczny DNS.

Postawa CDN/WAF i ekspozycja origin

Sprawdzamy, czy realny adres origin można osiągnąć bezpośrednio, z pominięciem CDN/WAF, a także techniki omijania reguł WAF oraz brakujące lub słabe nagłówki bezpieczeństwa (HSTS, CSP, X-Frame-Options).

Bezpieczeństwo poczty (SPF/DKIM/DMARC)

Pełna walidacja SPF (RFC 7208 — w tym limit 10 odwołań DNS i groźne +all), siły kluczy DKIM oraz polityki DMARC (p=none vs quarantine/reject), aby potwierdzić odporność domeny na spoofing i phishing.

Ekspozycja magazynów w chmurze

Enumeracja kubełków S3, Azure Blob i GCS powiązanych z organizacją pod kątem publicznego listowania, anonimowego odczytu/zapisu oraz błędnych ACL i polityk kubełków ujawniających dane.

Komponenty stosu ze znanymi CVE

Fingerprinting wersji serwerów WWW, load balancerów, frameworków i bibliotek TLS, skorelowany ze znanymi CVE i bezpiecznie zweryfikowany — bez ślepego polegania na wersji z bannera.

Konfiguracja TLS/SSL i podstawy odporności na DDoS

Słabe protokoły i szyfry, wygasłe lub niezgodne certyfikaty, współdzielone certyfikaty wildcard, brak HSTS oraz przegląd rate-limitingu, ochrony origin i podatności na amplifikację pod kątem odporności na DDoS.

Metodologia

  1. 1

    Ustalenie zakresu i zasad (RoE)

    Ustalamy dokładne domeny, zakresy IP i okna testowe, podpisujemy pisemną autoryzację i wyznaczamy kontakty eskalacyjne zgodnie z planowaniem wstępnym z NIST SP 800-115.

  2. 2

    Rekonesans pasywny (OSINT)

    Bezdotykowe zbieranie danych z logów Certificate Transparency, pasywnego DNS, WHOIS/ASN/BGP i wyszukiwarek, aby zbudować obraz zasobów bez alarmowania celu.

  3. 3

    Aktywna enumeracja i fingerprinting

    Kontrolowane skanowanie portów, detekcja usług i wersji, brute-force subdomen oraz rozpoznanie technologii w celu enumeracji żywej powierzchni ataku.

  4. 4

    Walidacja podatności

    Każde potencjalne znalezisko weryfikujemy ręcznie bezpiecznym proof-of-concept, aby wyeliminować fałszywe alarmy skanera — bez destrukcyjnych ładunków ani ataków DoS na produkcję.

  5. 5

    Analiza i ocena ryzyka

    Znaleziska oceniamy w CVSS v3.1/v4.0 i ważymy realną ekspozycją biznesową oraz łatwością wykorzystania, a nie surową oceną skanera.

  6. 6

    Raport i retest

    Otrzymujesz priorytetyzowany raport z krokami reprodukcji i naprawami, a po poprawkach — retest weryfikujący skuteczność każdej remediacji.

Standardy i odniesienia

NIST SP 800-115 — Techniczny przewodnik testowania i oceny bezpieczeństwaNIST SP 800-53 Rev.5 — rodziny zabezpieczeń SC i SICIS Controls v8 — Control 4 (bezpieczna konfiguracja), 7 (ciągłe zarządzanie podatnościami), 12 (zarządzanie infrastrukturą sieciową)CIS BenchmarksOWASP WSTG — Information Gathering (WSTG-INFO) i Configuration (WSTG-CONF)PTES — Penetration Testing Execution Standard (Intelligence Gathering)MITRE ATT&CK — Reconnaissance (TA0043)CVSS v3.1 / v4.0; RFC 7208 (SPF), RFC 6376 (DKIM), RFC 7489 (DMARC)

Co otrzymujesz

  • Podsumowanie dla zarządu Przegląd ryzyka językiem biznesowym, z ogólną oceną postawy bezpieczeństwa i najważniejszymi ekspozycjami uszeregowanymi według wpływu.
  • Inwentaryzacja powierzchni ataku Żywa mapa wszystkich wykrytych domen, subdomen, adresów IP, otwartych portów i usług — Twój zewnętrzny ślad widziany oczami atakującego.
  • Raport techniczny znalezisk Każdy problem z oceną CVSS, wskazaniem zasobu, krokami reprodukcji, dowodami i konkretną, priorytetyzowaną rekomendacją naprawy.
  • Retest po naprawach Jedna runda testów weryfikujących po Twoich poprawkach, potwierdzająca zamknięcie każdego znaleziska, z zaktualizowanym statusem.
  • List atestacyjny Podpisane oświadczenie o wykonanych pracach i aktualnej postawie — przydatne dla klientów, audytorów i compliance (SOC 2, ISO 27001, ubezpieczyciele).

FAQ

Ile trwa ocena?+

Typowa zewnętrzna ocena infrastruktury webowej zajmuje 5–10 dni roboczych, zależnie od liczby żywych domen, subdomen i wystawionych usług. W trakcie otrzymujesz status, a wersję roboczą raportu w ciągu 2 dni roboczych od zakończenia testów.

Czego potrzebujecie na start?+

Wystarczą domeny główne i/lub zakresy IP w zakresie, podpisany formularz autoryzacji oraz ewentualne ograniczenia okien testowych. Do zewnętrznego perymetru nie potrzebujemy kodu źródłowego ani danych logowania — to ocena black-box z zewnątrz.

Czy testy zakłócą produkcję?+

Nie. Enumeracja i walidacja są z założenia nieniszczące: nie uruchamiamy ładunków DDoS ani stress i niczego, co mogłoby wyłączyć usługę. Każdy potencjalnie inwazyjny test uzgadniamy wcześniej i wykonujemy w zatwierdzonym oknie.

Czy to jest legalne?+

Tak, przy autoryzacji. Testujemy wyłącznie zasoby, które posiadasz lub do których masz umowne prawo, na podstawie podpisanej autoryzacji i ustalonych zasad. To właśnie pisemny zakres odróżnia test penetracyjny od ataku.

Czym to się różni od automatycznego skanu podatności?+

Skaner zwraca surowy wynik pełen fałszywych alarmów i bez kontekstu biznesowego. My ręcznie walidujemy każde znalezisko, ścigamy realne ścieżki ataku, które skaner pomija (subdomain takeover, obejście origin, ekspozycja kubełków), i oceniamy ryzyko w Twoim środowisku.

Czy oferujecie retest i ciągły monitoring?+

Tak. Jeden retest po naprawach jest w cenie. Ponieważ zewnętrzna powierzchnia stale się zmienia, oferujemy też zaplanowane reoceny i ciągły monitoring powierzchni ataku jako dodatek.

Zamów ocenę zewnętrznej powierzchni ataku i zobacz swój perymetr oczami atakującego — poproś o ustalenie zakresu.