temnir/

Nemôžete zabezpečiť to, o čom neviete, že je online.

Väčšina firiem dokáže pomenovať svoju hlavnú webovú stránku. Takmer nikto nevie vymenovať každú subdoménu, každý zabudnutý testovací server či každý prihlasovací panel, ktorý pred dvoma rokmi spustil bývalý dodávateľ a nikdy ho nevypol. Útočníci Vašu inventúru na nájdenie týchto vecí nepotrebujú: skenovanie celého internetu je ich živobytie. Práve teraz je rozdiel medzi tým, čo považujete za vystavené, a tým, čo je skutočne dosiahnuteľné, presne tou medzerou, ktorou útočník prejde.

objavovanie útočnej plochy

Všetko, čo vystavujete, skôr než to útočník zmapuje.

Sledujeme celý Váš povrch obrátený do internetu, každý server, prihlasovaciu stránku aj zabudnutú subdoménu, a sledujeme ďalej, takže nová zraniteľnosť sa objaví v deň, keď vznikne, nie až týždeň po prieniku.

Vaša doménaVáš skutočný útočný povrchzraniteľnosti, na ktorých záleží

funkcie

Priebežné vyhľadávanie

Pasívne aj aktívne skeny nájdu každé aktívum dostupné z internetu, subdomény, servery aj zabudnuté prihlasovacie stránky, a hľadajú ďalej.

Exponované služby

Označíme otvorené porty a bežiace služby, ktoré útočníkovi otvárajú cestu dnu.

Hygiena TLS a e-mailu

Expirujúce alebo slabé certifikáty a domény bez SPF a DMARC, ktoré umožňujú podvrhnúť vaše e-maily.

Zoradenie podľa zneužiteľnosti

Nálezy zoraďujeme podľa toho, čo útočník skutočne využije, takže tie zneužiteľné sú navrchu.

Mapovanie na NIS2

Každý nález je naviazaný na riziko, ktoré vytvára, v pojmoch, ktoré potrebuje vaša správa NIS2.

Naplánované opakované skeny

Nastavte kadenciu pre každú doménu, takže nový nález sa objaví v deň, keď vznikne, nie až týždeň potom.

Spustiť bezplatný sken

Ako funguje module scry

  1. 01

    Začíname od jednej domény

    Dáte nám jednu doménu. My z nej postupujeme smerom von: subdomény, servery za nimi a každá služba dostupná z internetu, ku ktorej sa vieme dostať, teda z rovnakého východiska ako útočník. Žiadny agent, žiadne prihlasovacie údaje, nič nainštalované na Vašej strane.

  2. 02

    Vidíme, čo naozaj beží

    Zisťujeme, čo beží na každom hostiteľovi, a porovnávame to so známymi problémami: expirované alebo slabé TLS certifikáty, vystavené administrátorské a prihlasovacie panely, slabý SPF alebo DMARC na Vašej poštovej doméne, nedostatky v hygiene HTTP a služby, ktoré by vôbec nemali byť verejné. Každý nález pomenúva konkrétneho hostiteľa a konkrétny problém, s priloženými dôkazmi.

  3. 03

    Priorizujeme a pravidelne kontrolujeme znova

    Každý nález priorizujeme podľa toho, ako veľmi je v skutočnosti zneužiteľný, nie len podľa jeho surovej závažnosti, a priraďujeme ho k príslušnému opatreniu NIS2 a k CWE. Kontrolujeme priebežne podľa harmonogramu, takže nové vystavenie sa objaví v deň, keď vznikne, a nie až pri ďalšom ročnom pentestingu.

Časté otázky o module scry

Inštalujete niečo alebo pristupujete k našim interným systémom?

Nie. Module scry je úplne pasívny a externý. Preložíme DNS, pripojíme sa k verejným portom a prečítame, čo server ponúka pri bežnom handshake, rovnako ako by to urobil prehliadač alebo vyhľadávač. Nič sa neinštaluje, nikam sa neprihlasujeme a nič netestujeme až do zlyhania.

Čím sa to líši od skenera zraniteľností?

Skener zraniteľností Vám väčšinou len odovzdá skóre CVSS. My Vám odovzdáme rovnaký nález priorizovaný podľa toho, či je zvonku skutočne dosiahnuteľný a zneužiteľný, spolu s opatrením NIS2 a CWE, ku ktorým sa vzťahuje, a s priloženými dôkazmi. Pre malý tím je to rozdiel medzi stenou výstupov a tými dvomi či tromi vecami, ktoré sa oplatí opraviť ako prvé.

Znamená nález, že sme automaticky v nesúlade s NIS2?

Nie. Nález Vám povie, ku ktorému z Vašich opatrení podľa NIS2 sa vzťahuje, a priloží dôkazy, takže máte zdokumentované východisko. Nerozhoduje za Vás o súlade a nenahrádza posúdenie rizík. Práve module sigil je miesto, kde sa z tohto priebežného dôkazu stáva štruktúrovaná správa, ktorú môžete odovzdať audítorovi.

Termín NIS2 sa neposúva. Vaše nastavenie môže začať už dnes.

Zistite, čo Vaša firma vystavuje na internete, zdarma a hostované v EU, bez potreby bezpečnostného tímu.

*Len pasívny sken. Vašich systémov sa nikdy nedotýkame. Zdarma, bez platobnej karty, hostované v EU.