Przejdź do treści

Ofensywne bezpieczeństwo IT

Znajdujemy to,
czego skaner
nie znajdzie

Testy penetracyjne aplikacji, infrastruktury i chmury prowadzone ręcznie przez ludzi, którzy rozumieją Twój system. Dostajesz raport, z którego da się korzystać — i retest po poprawkach.

Pracujemy zgodnie z

OWASP ASVS OWASP WSTG MASVS PTES NIST SP 800-115 MITRE ATT&CK

Usługi

Sześć obszarów, jeden zespół

Każde zlecenie zaczynamy od zrozumienia, co dla Ciebie znaczy „najgorszy możliwy scenariusz". Potem próbujemy go wywołać — w kontrolowanych warunkach.

Testy penetracyjne aplikacji

Web, API i aplikacje mobilne. Testy black/grey/white box zgodne z OWASP ASVS i MASVS, z naciskiem na logikę biznesową i kontrolę dostępu.

Testy infrastruktury i sieci

Perymetr zewnętrzny, sieć wewnętrzna, Active Directory. Od rekonesansu po ścieżki eskalacji uprawnień do konta Domain Admin.

Red teaming

Symulacja realnego ataku ukierunkowanego w modelu TIBER-EU. Sprawdzamy nie tylko technologię, ale też to, czy Twój zespół wykryje i zareaguje.

Bezpieczeństwo chmury

Przegląd konfiguracji AWS, Azure i GCP oraz klastrów Kubernetes. IAM, separacja środowisk, sekrety, ścieżki eskalacji w chmurze.

Socjotechnika i szkolenia

Kontrolowane kampanie phishingowe i szkolenia budujące świadomość — bez zawstydzania pracowników, z mierzalnym efektem.

DevSecOps

Bezpieczeństwo cyklu życia oprogramowania: bramki w CI/CD, zarządzanie sekretami, zależności i obrazy kontenerów, threat modeling na etapie projektu.

Dlaczego my

Cztery różnice, które widać w raporcie

Człowiek, nie skaner

Skaner znajduje to, co typowe. Błędy logiki biznesowej, łańcuchy uprawnień i nadużycia procesu wymagają człowieka, który zrozumiał, jak działa Twój produkt.

Raport do użycia, nie do segregatora

Streszczenie dla zarządu i osobna część techniczna: kroki reprodukcji, dowód, konkretna rekomendacja naprawy. Deweloper wie, co zmienić w kodzie.

Retest w cenie

Po wdrożeniu poprawek wracamy i sprawdzamy, czy faktycznie działają. Bez dopłat i bez nowego postępowania zakupowego.

Zasady gry ustalone na piśmie

NDA, okna testowe, rules of engagement i uzgodniony kontakt awaryjny na czas testu. Dane z zaangażowania usuwamy w ustalonym terminie i to potwierdzamy.

Jak pracujemy

Pięć kroków, zero niespodzianek

  1. 01

    Scoping

    Rozmowa, zakres, model testu, wycena i termin. Bez zobowiązań.

  2. 02

    Ustalenia

    Umowa, NDA, rules of engagement, okna testowe, dostępy i kontakt awaryjny.

  3. 03

    Testy

    Rekonesans, eksploatacja, eskalacja. Krytyczne znaleziska zgłaszamy natychmiast.

  4. 04

    Raport

    Dokument z oceną ryzyka i planem naprawy plus spotkanie omawiające wyniki.

  5. 05

    Retest

    Weryfikacja poprawek i zaktualizowany raport — gotowy dla audytora.

FAQ

Najczęstsze pytania

Ile trwa test penetracyjny?

Zależy od liczby ról, funkcji i integracji. Konkretny termin — osobno na testy i na raport — podajemy w ofercie po scopingu, zanim cokolwiek ruszy.

Czy testy mogą zepsuć produkcję?

Domyślnie testujemy na środowisku zbliżonym do produkcji. Jeśli testujemy produkcję, ustalamy okna czasowe, wykluczenia (np. brak DoS) i kontakt awaryjny, a działania potencjalnie destrukcyjne wykonujemy wyłącznie za zgodą.

Co dokładnie dostajemy?

Raport (streszczenie zarządcze + część techniczna z krokami reprodukcji), spotkanie omawiające wyniki, plan naprawy uszeregowany według ryzyka oraz retest po wdrożeniu poprawek.

Ile to kosztuje?

Wycena zależy od zakresu i jest stała — podajemy ją przed startem, po bezpłatnym scopingu. Nie rozliczamy się od liczby znalezionych podatności.

Podpisujecie NDA?

Tak, standardowo i przed przekazaniem jakichkolwiek informacji o systemie. Akceptujemy też wzory NDA po stronie klienta.

Czy raport wystarczy audytorowi?

Raport mapujemy na wymagania NIS2, DORA, ISO 27001 lub PCI DSS — w zależności od tego, przed czym się rozliczasz. Wskaż standard na etapie scopingu.

Kontakt

Opisz zakres — wrócimy z propozycją

Napisz, co chcesz przetestować: typ zasobu, skala, środowisko i termin. Na tej podstawie wrócimy z propozycją zakresu, ceny i terminu.