Nemůžete zabezpečit to, o čem nevíte, že je online.
Většina firem dokáže pojmenovat svůj hlavní web. Téměř žádná nedokáže vyjmenovat každou subdoménu, každý zapomenutý testovací server nebo každý přihlašovací panel, který před dvěma lety spustil někdejší externí dodavatel a nikdy ho nevypnul. Útočníci Vaši inventarizaci k nalezení těchto věcí nepotřebují: skenování celého internetu je jejich živobytí. Právě teď je mezera mezi tím, co považujete za vystavené, a tím, co je skutečně dosažitelné, tou samou mezerou, kterou útočník projde.
objevování útočné plochy
Vše, co vystavujete, dříve než to zmapuje útočník.
Sledujeme celý Váš povrch obrácený do internetu, každý server, přihlašovací stránku i zapomenutou subdoménu, a sledujeme dál, takže nová zranitelnost se objeví v den, kdy vznikne, ne až týden po průniku.
funkce
Průběžné vyhledávání
Pasivní i aktivní skeny najdou každé aktivum dostupné z internetu, subdomény, servery i zapomenuté přihlašovací stránky, a hledají dál.
Exponované služby
Označíme otevřené porty a běžící služby, které útočníkovi otevírají cestu dovnitř.
Hygiena TLS a e-mailu
Vypršelé nebo slabé certifikáty a domény bez SPF a DMARC, které umožňují podvrhnout vaše e-maily.
Řazení podle zneužitelnosti
Nálezy řadíme podle toho, co útočník skutečně využije, takže ty zneužitelné jsou nahoře.
Mapování na NIS2
Každý nález je navázán na riziko, které vytváří, v pojmech, které potřebuje vaše zpráva NIS2.
Naplánované opakované skeny
Nastavte kadenci pro každou doménu, takže nový nález se objeví v den, kdy vznikne, ne až týden poté.
Jak funguje module scry
- 01
Začínáme s jednou doménou
Dáte nám jednu doménu. Od ní se rozšiřujeme dál: subdomény, servery za nimi a každou službu dostupnou z internetu, ke které se dostaneme, tedy stejný výchozí bod, jaký používá útočník. Žádný agent, žádné přihlašovací údaje, na Vaší straně se nic neinstaluje.
- 02
Uvidíte, co skutečně běží
U každého hostitele zjistíme, co na něm běží, a porovnáme to se známými problémy: prošlé nebo slabé TLS certifikáty, vystavené administrační a přihlašovací panely, slabé SPF nebo DMARC na Vaší poštovní doméně, nedostatky v hygieně HTTP a služby, které by vůbec neměly být veřejné. Každé zjištění pojmenuje konkrétní server i konkrétní problém a přikládá důkaz.
- 03
Řadíme podle priorit a pravidelně kontrolujeme znovu
Každé zjištění řadíme podle toho, jak je ve skutečnosti zneužitelné, ne jen podle jeho ryzí závažnosti, a mapujeme ho na příslušné opatření NIS2 a CWE. Kontrolujeme opakovaně a průběžně podle plánu, takže se nové vystavení objeví v den, kdy vznikne, ne až při dalším ročním pentestu.
Kam to zapadá
- scryjste zdeuvidíte, co vystavujete
- hexdokažte, že se dovnitř nikdo nedostane
- wardopravte to a potvrďte, že to zmizelo
- sigilproměňte to v podklady pro compliance
Časté otázky k module scry
Instalujete něco nebo přistupujete k našim interním systémům?
Ne. Module scry je zcela pasivní a externí. Překládáme DNS, připojujeme se k veřejným portům a čteme, co server nabídne při běžném handshaku, stejně jako by to udělal prohlížeč nebo vyhledávač. Nic se neinstaluje, nikam se nepřihlašujeme a nic netestujeme až do selhání.
Čím se to liší od skeneru zranitelností?
Skener zranitelností Vám většinou předá skóre CVSS. My Vám předáme totéž zjištění seřazené podle toho, zda je zvenčí skutečně dosažitelné a zneužitelné, spolu s opatřením NIS2 a CWE, na které se mapuje, a s přiloženým důkazem. Pro malý tým je to rozdíl mezi zdí výstupů a dvěma nebo třemi věcmi, které stojí za to opravit jako první.
Znamená zjištění, že automaticky nesplňujeme NIS2?
Ne. Zjištění Vám řekne, ke kterému opatření Vašich povinností podle NIS2 se vztahuje, a přiloží důkaz, takže máte doložený výchozí bod. Nerozhoduje za Vás o souladu a nenahrazuje posouzení rizik. Právě v module sigil se z těchto průběžných důkazů stává strukturovaná zpráva, kterou můžete předat auditorovi.
Termín NIS2 se neposune. Vaše nastavení může začít ještě dnes.
Uvidíte, co Vaše firma vystavuje do internetu. Zdarma, hostováno v EU a bez potřeby bezpečnostního týmu.
*Pouze pasivní sken. Vašich systémů se nikdy nedotkneme. Zdarma, bez platební karty, hostováno v EU.