Digineo - Penetracijska testiranja
Popolno 'ročno' preverjanje aplikacij

Generalno uporabljana orodja za skeniranje aplikacij zaznavajo samo že znane pomanjkljivosti v splošno uporabljanih aplikacijah. Z ročnim testiranjem je mogoče odkriti še neznane pomanjkljivosti predvsem pa ga je mogoče izvajati tudi na namenskih aplikacijah. Z istimi tehnikami, ki bi jih uporabil morebitni napadalec, je mogoče odkriti splošne pomanjkljivosti kot so:
• vrinjanje SQL ukazov (SQL injection),
• skriptiranje s sosednjih strani (Cross-site scripting),
• nezanesljivo upravljanje sej (Weak session management),
• neprimerno šifriranje,
• slabo preverjanje vhodnih podatkov.

Ničen vpliv na dostopnost storitev

Testiranje se običajno izvaja na delujočih servisih, ki so pogosto kritični za uspešno poslovanje. Vsi testi so načrtovani tako, da 'stopajo z lahkim korakom', kar pomeni da nimajo opaznega vpliva ne na poslovni proces stranke ne na njene zunanje partnerje; pomeni da uporabniki storitve pravzaprav sploh ne opazijo da poteka kakršnokoli testiranje. Zato se tudi običajno ne izvaja pravo DoS (Denial of Service) testiranje (razen na izrecno zahtevo), saj je občutljivost na to vrsto napada mogoče odkriti tudi drugače, brez dejanskega sprožanja napada.

Raziskovanje v globino

Digineo ne zaustavi testa na mejni informacijskega sistema v primeru da najde morebitno pot za dostop do notranjih sistemov stranke – v tem primeru nadaljuje testiranje v maksimalno dosegljivo globino, včasih celo do delovnih postaj pri stranki zaposlenih oseb.

Preverjanje popolnega nabora storitev

Če je storitev javno dostopna, potem je vključena v test, izjem ni. Mnogi tradicionalni testi te vrste vključujejo samo splošne, najpogostejše storitve, v Digineo pa so prepričani, da je treba preučiti vse, pa čeprav je neka storitev tako specifična da jo uporablja samo stranka in nihče drug ne; tudi specifične storitve so namreč lahko tarča napadov.

Preučevanje virov javnih informacij

Digineo ne preučuje samo informacijskega sistema stranke, ampak sproži tudi iskanje vseh relevantnih javno dostopnih informacij. Med temi so na primer preprosti podatki kot so telefonske številke v WhoIs bazi ali kompleksno preiskovanje Usenet skupin in sporočil, v katere bi lahko kdo od sodelavcev stranke pomotoma zapisal kako občutljivo informacijo.
 
Za dodatne informacije nam pišite na elektronski naslov:
info(at)real-sec.com
ali nas pokličite na
telefonsko številko:
02.234.74.74