Bezpieczeństwo infrastruktury webowej i zewnętrznego perymetru
Usługa dla zespołów CTO, DevOps i compliance, które muszą wiedzieć, co dokładnie wystawiają do internetu. Mapujemy cały zewnętrzny perymetr metodą recon → enumeracja → walidacja i wskazujemy realne wektory wejścia, zanim znajdzie je atakujący — każde znalezisko weryfikujemy ręcznie, nie polegamy na surowym wyniku skanera.
Co testujemy
Zewnętrzna powierzchnia ataku i wystawione usługi
Mapujemy każdy host, port i usługę widoczne z internetu, a następnie szukamy tego, co nie powinno być osiągalne: zapomnianych paneli administracyjnych, hostów staging/dev, nieuwierzytelnionych magazynów danych (Redis, Elasticsearch, MongoDB, Memcached) oraz wystawionych portów RDP/SSH i baz danych.
Enumeracja i przejęcie subdomen
Pasywne i aktywne wykrywanie subdomen przez Certificate Transparency, brute-force DNS i permutacje; każdy „wiszący” rekord CNAME sprawdzamy pod kątem subdomain takeover na wyłączonych zasobach S3, Azure czy GitHub Pages.
Higiena DNS i ekspozycja stref
Próby transferu strefy (AXFR), przegląd rekordów wildcard i nieaktualnych, kontrola otwartych resolverów, walidacja DNSSEC oraz wykrywanie wewnętrznych nazw hostów i adresów IP wyciekających przez publiczny DNS.
Postawa CDN/WAF i ekspozycja origin
Sprawdzamy, czy realny adres origin można osiągnąć bezpośrednio, z pominięciem CDN/WAF, a także techniki omijania reguł WAF oraz brakujące lub słabe nagłówki bezpieczeństwa (HSTS, CSP, X-Frame-Options).
Bezpieczeństwo poczty (SPF/DKIM/DMARC)
Pełna walidacja SPF (RFC 7208 — w tym limit 10 odwołań DNS i groźne +all), siły kluczy DKIM oraz polityki DMARC (p=none vs quarantine/reject), aby potwierdzić odporność domeny na spoofing i phishing.
Ekspozycja magazynów w chmurze
Enumeracja kubełków S3, Azure Blob i GCS powiązanych z organizacją pod kątem publicznego listowania, anonimowego odczytu/zapisu oraz błędnych ACL i polityk kubełków ujawniających dane.
Komponenty stosu ze znanymi CVE
Fingerprinting wersji serwerów WWW, load balancerów, frameworków i bibliotek TLS, skorelowany ze znanymi CVE i bezpiecznie zweryfikowany — bez ślepego polegania na wersji z bannera.
Konfiguracja TLS/SSL i podstawy odporności na DDoS
Słabe protokoły i szyfry, wygasłe lub niezgodne certyfikaty, współdzielone certyfikaty wildcard, brak HSTS oraz przegląd rate-limitingu, ochrony origin i podatności na amplifikację pod kątem odporności na DDoS.
Metodologia
- 1
Ustalenie zakresu i zasad (RoE)
Ustalamy dokładne domeny, zakresy IP i okna testowe, podpisujemy pisemną autoryzację i wyznaczamy kontakty eskalacyjne zgodnie z planowaniem wstępnym z NIST SP 800-115.
- 2
Rekonesans pasywny (OSINT)
Bezdotykowe zbieranie danych z logów Certificate Transparency, pasywnego DNS, WHOIS/ASN/BGP i wyszukiwarek, aby zbudować obraz zasobów bez alarmowania celu.
- 3
Aktywna enumeracja i fingerprinting
Kontrolowane skanowanie portów, detekcja usług i wersji, brute-force subdomen oraz rozpoznanie technologii w celu enumeracji żywej powierzchni ataku.
- 4
Walidacja podatności
Każde potencjalne znalezisko weryfikujemy ręcznie bezpiecznym proof-of-concept, aby wyeliminować fałszywe alarmy skanera — bez destrukcyjnych ładunków ani ataków DoS na produkcję.
- 5
Analiza i ocena ryzyka
Znaleziska oceniamy w CVSS v3.1/v4.0 i ważymy realną ekspozycją biznesową oraz łatwością wykorzystania, a nie surową oceną skanera.
- 6
Raport i retest
Otrzymujesz priorytetyzowany raport z krokami reprodukcji i naprawami, a po poprawkach — retest weryfikujący skuteczność każdej remediacji.
Standardy i odniesienia
Co otrzymujesz
- Podsumowanie dla zarządu — Przegląd ryzyka językiem biznesowym, z ogólną oceną postawy bezpieczeństwa i najważniejszymi ekspozycjami uszeregowanymi według wpływu.
- Inwentaryzacja powierzchni ataku — Żywa mapa wszystkich wykrytych domen, subdomen, adresów IP, otwartych portów i usług — Twój zewnętrzny ślad widziany oczami atakującego.
- Raport techniczny znalezisk — Każdy problem z oceną CVSS, wskazaniem zasobu, krokami reprodukcji, dowodami i konkretną, priorytetyzowaną rekomendacją naprawy.
- Retest po naprawach — Jedna runda testów weryfikujących po Twoich poprawkach, potwierdzająca zamknięcie każdego znaleziska, z zaktualizowanym statusem.
- List atestacyjny — Podpisane oświadczenie o wykonanych pracach i aktualnej postawie — przydatne dla klientów, audytorów i compliance (SOC 2, ISO 27001, ubezpieczyciele).
FAQ
Ile trwa ocena?+
Typowa zewnętrzna ocena infrastruktury webowej zajmuje 5–10 dni roboczych, zależnie od liczby żywych domen, subdomen i wystawionych usług. W trakcie otrzymujesz status, a wersję roboczą raportu w ciągu 2 dni roboczych od zakończenia testów.
Czego potrzebujecie na start?+
Wystarczą domeny główne i/lub zakresy IP w zakresie, podpisany formularz autoryzacji oraz ewentualne ograniczenia okien testowych. Do zewnętrznego perymetru nie potrzebujemy kodu źródłowego ani danych logowania — to ocena black-box z zewnątrz.
Czy testy zakłócą produkcję?+
Nie. Enumeracja i walidacja są z założenia nieniszczące: nie uruchamiamy ładunków DDoS ani stress i niczego, co mogłoby wyłączyć usługę. Każdy potencjalnie inwazyjny test uzgadniamy wcześniej i wykonujemy w zatwierdzonym oknie.
Czy to jest legalne?+
Tak, przy autoryzacji. Testujemy wyłącznie zasoby, które posiadasz lub do których masz umowne prawo, na podstawie podpisanej autoryzacji i ustalonych zasad. To właśnie pisemny zakres odróżnia test penetracyjny od ataku.
Czym to się różni od automatycznego skanu podatności?+
Skaner zwraca surowy wynik pełen fałszywych alarmów i bez kontekstu biznesowego. My ręcznie walidujemy każde znalezisko, ścigamy realne ścieżki ataku, które skaner pomija (subdomain takeover, obejście origin, ekspozycja kubełków), i oceniamy ryzyko w Twoim środowisku.
Czy oferujecie retest i ciągły monitoring?+
Tak. Jeden retest po naprawach jest w cenie. Ponieważ zewnętrzna powierzchnia stale się zmienia, oferujemy też zaplanowane reoceny i ciągły monitoring powierzchni ataku jako dodatek.