VAPAN // Пентестинг у Тернополі
Пентест, тестирование на проникновение и аудит безопасности в Тернополе
Перевірка безпеки вашого сайту, API, програми та інфраструктури. Знайдемо і покажемо «діри» в безпеці до того, як ними скористається хтось інший
Як ми працюємо
- Обговорюємо цілі
- Збираю інформацію про ваші сервіси без навантаження на прод
- Перевірка і спроби атаки — акуратно, без руйнування даних
- Звіт + план дій — швидкі перемоги (quick wins) та довгострокові кроки. Ретест — у комплекті
Для кого підходить
- Бізнес Тернополя та області: від малого до середнього
- SaaS, маркетплейси, веб-портали з оплатами та персональними даними
- Команди з вимогами до комплаєнсу або підготовкою до інвест-/партнерського аудиту
Веб-застосунки
Перевіряємо логіку, авторизацію, завантаження файлів, платежі, роботу з даними. Виявляємо XSS/IDOR/SSRF та інші поширені проблеми.
API та мікросервіси
REST/GraphQL, токени, доступи, ліміти, інтеграції між сервісами. Перевіримо, чи можна «обійти» правила або витягнути зайві дані.
Мобільні
iOS/Android: зберігання даних, робота з бекендом, перехоплення трафіку. Перевіримо, що користувацькі дані не витікають.
Інфраструктура
Зовнішній периметр, відкриті порти, слабкі паролі, помилки у налаштуваннях. Допоможемо закрити «зайві двері» в інтернет.
Хмара/Kubernetes
Права доступу (IAM), секрети, політики, контейнерна безпека. Зробимо так, щоб з хмари випадково не «світилось» нічого зайвого.
Соцінженерія
Навчальні фішинг-симуляції та короткі тренінги для команди, щоб співробітники не натискали на підозрілі листи.
Робочий Процес
Скоп та правила
01Узгоджуємо доступи, вікна робіт, контактну особу. Підписуємо NDA.
Розвідка
02Акуратно визначаємо, що видно ззовні та всередині.
Експлуатація
03Імітуємо дії зловмисника без шкоди даним.
Пріоритизація
04Розкладаємо проблеми за рівнем ризику та бізнес-впливом.
Звіт і ретест
05Даємо план виправлень, після фіксів — безкоштовний ретест.
Скоп та правила
01Узгоджуємо доступи, вікна робіт, контактну особу. Підписуємо NDA.
Розвідка
02Акуратно визначаємо, що видно ззовні та всередині.
Експлуатація
03Імітуємо дії зловмисника без шкоди даним.
Пріоритизація
04Розкладаємо проблеми за рівнем ризику та бізнес-впливом.
Звіт і ретест
05Даємо план виправлень, після фіксів — безкоштовний ретест.
Кто отвечает за ваш пентест
Ответственный лид
У каждого проекта есть названный ответственный со стороны Vapan. Он проводит скоупинг, держит связь во время работ, подписывает отчёт и отвечает на вопросы после сдачи.
Методология
Тестируем вручную по OWASP, автоматика только вспомогательная. Каждая находка имеет шаги воспроизведения, оценку критичности и рекомендацию по исправлению.
Контроль качества
Критичные уязвимости перепроверяем перед сдачей отчёта. После ваших исправлений делаем бесплатный ретест и подтверждаем, что проблемы закрыты.
Привлечённые специалисты
Когда скоуп больше нашей команды, привлекаем проверенных специалистов под NDA. Они работают по нашей методологии и под нашим руководством. Договор и отчёт всегда от Vapan.
Полный спектр кибербезопасности
Вместе с командой-партнёром Altair Security закрываем весь цикл: red team, GRC, подготовка к ISO 27001, SOC 2 и PCI DSS, обучение команд. Полный перечень услуг и портфолио на сайте партнёра.
Услуги и портфолио партнёраЧастые вопросы о пентесте
Что такое пентест?
Пентест, или тестирование на проникновение, это контролируемая атака на ваш сайт или инфраструктуру, которую проводит этичный хакер с вашего согласия. Цель: найти уязвимости раньше злоумышленников и показать, как их исправить.
Сколько стоит пентест в Украине?
Пентест небольшого сайта или веб-приложения стоит от $300, комплексный аудит инфраструктуры считается индивидуально. Точная цена зависит от количества хостов и функционала. Оценку по вашему проекту делаем бесплатно в течение суток.
Сколько длится тестирование?
Пентест веб-приложения обычно занимает 5-10 рабочих дней, внешнего периметра 3-7 дней. Отчёт с рекомендациями готовим в течение 2-3 дней после завершения работ.
Что я получу в результате?
Отчёт по методологии OWASP: список найденных уязвимостей с приоритетами по CVSS, шаги воспроизведения (PoC) и конкретные рекомендации по исправлению. После фиксов делаем бесплатный ретест и подтверждаем, что проблемы закрыты.
Это легально и безопасны ли мои данные?
Да. Пентест проводится только с письменного согласия владельца системы, в согласованном объёме и по договору с NDA. Ваши данные не копируются и не передаются третьим лицам, а все действия фиксируются в отчёте.
Подойдёт ли отчёт пентеста для SOC 2 или ISO 27001?
Да. Независимый пентест входит в типовые доказательства для аудита SOC 2, сертификации ISO 27001 и анкет безопасности от крупных заказчиков. Отчёт содержит методологию, скоуп, находки с приоритетами и статус исправлений после ретеста, то есть то, что запрашивает аудитор. Скажите на скоупинге, к какому стандарту готовитесь, и мы учтём это в формате отчёта.
Готові перевірити безпеку?
Опишіть, що потрібно протестувати — повернусь із планом пентесту, термінами та вартістю. Працюємо в Тернополі та по всій Україні.
Чем мы ещё занимаемся
Разработку, безопасность, маркетинг и автоматизацию часто берут вместе. Посмотрите смежные услуги и кейсы.
