Evalurise ründe praktika

Ründe turvalisuse teenused

Operaatorite loodud. AI-põhine. Valmis reguleeritud turgudele.

Tänased vastased ei oota teie järgmist audititsüklit. Nad liiguvad teie keskkonnas tundidega, kasutades ära valekonfiguratsioone, millest teie skanner mööda vaatas, kuritarvitades identiteete, mida teie meeskond usaldas, ja toetudes olemasolevatele süsteemivahenditele kaua enne, kui tuvastus käivitub.

Evaluris viib läbi vastasetaseme ründe turvalisuse koostöid, mis kordavad tegelikke ründeahelaid ettevõtte taristus, pilvekeskkondades, finantsteenuste süsteemides ja kriitilises taristus. Iga koostöö on operaatori juhitud, metodoloogiapõhine ja loodud andma teavet, mida teie meeskonnad vajavad, et seada esikohale kaitse, mis tegelikult loeb – mitte leiud, mis kaovad tööjärjekorda.

Kaks distsipliiniÜks praktikaNull oletamist.
Distsipliin I

Ründe turvalisuse testimine

Määratletud ulatusega, varaspetsiifilised ja vastavusnõudeid täitvad tehnilised hindamised, mis näitavad täpselt, kus olete avatud, ja täpselt, mida ründaja sellega teeks.

Ründe turvalisuse testimine annab dokumenteeritud tõendid, mida järelevalveasutused nõuavad, tehnilise sügavuse, millele turvameeskonnad saavad tugineda, ja ründaja vaatenurga, mida sisemised ülevaated ei suuda korrata. Operaatorid viivad iga koostöö läbi määratletud ulatuse vastu ning tulemuseks on valideeritud leiud kinnitatud ärimõjuga – mitte automatiseeritud skaneerimise väljund, mis on aruandeks vormistatud.

Ründepinna kaardistamine

Te ei saa turvata seda, millest te ei tea. Ründepinna kaardistamine tuvastab iga teie organisatsiooniga seotud internetile avatud vara, sealhulgas need, millest IT ei tea, enne kui ründaja need esimesena leiab.

Evaluris koostab pidevalt uuendatava inventuuri teie välisest jalajäljest: domeenid, alamdomeenid, pilvevarad, avatud teenused, varju-IT ja unustatud taristu kasutusest kõrvaldatud projektidest või ühinemistest ja omandamistest. Saadaval hetkehindamisena või pideva katvusena SPECTERi kaudu, et teie varade inventuur püsiks ajakohasena planeeritud koostööde vahel.

Hõlmab

Domeenide ja alamdomeenide loendamine, pilvevarade avastamine AWS-is, Azure’is ja GCP-s, varju-IT ja haldamata SaaS-i avastamine, avatud teenuste ja portide tuvastamine, sertifikaatide läbipaistvus ja DNS-analüüs, ühinemiste, omandamiste ja tütarettevõtete ründepinna koondamine ning pideva seire integreerimine SPECTERi kaudu.

Vastavus

NIS2 Art. 21DORAISO 27001:2022CBUAE

Haavatavuste hindamine

Iga vara ei vaja esimesel päeval täielikku läbitungimistestimist. Haavatavuste hindamine annab laia, prioriseeritud nähtavuse teie keskkonnas, võrgus, süsteemides ja rakendustes, et teaksite, kus tegelik avatus asub, enne kui pühendate testimistunnid kõrgeima väärtusega sihtmärkidele.

Evaluris ühendab autentitud ja autentimata skaneerimise käsitsi valideerimisega, et eemaldada valepositiivid, seejärel seab leiud järjekorda tegeliku ärakasutatavuse ja ärimõju, mitte toore CVSS-skoori järgi. Tarnitakse hetkekoostööna või korduva rütmina, mis on kooskõlas PCI DSS kvartali skaneerimise ja teiste raamistikupõhiste nõuetega.

Hõlmab

Võrgu ja hostide haavatavuste skaneerimine (autentitud ja autentimata), veebirakenduste ja API-de haavatavuste skaneerimine, pilvekonfiguratsiooni skaneerimine, valepositiivide valideerimine ja käsitsi triaaž, riskipõhine prioriseerimine ärimõju järgi ning korduv või kvartali skaneerimise rütm vastavusprogrammidele.

Vastavus

PCI DSS v4.0.1 Req. 11.3ISO 27001:2022NIS2DORASAMA

Veebirakenduste ja API-de läbitungimistestimine

Teie rakenduskiht on tänapäevastes rünnetes kõige järjekindlamalt sihitud pind. Evaluris viib läbi käsitsi läbitungimistestimist veebirakendustes, mobiilirakendustes, REST- ja GraphQL API-des ning paksu kliendi platvormidel, minnes kaugele sellest, mida automatiseeritud skannerid suudavad leida.

Testimine järgib OWASP Web Security Testing Guide’i (WSTG) metodoloogiat hüpoteesipõhiste, operaatori valideeritud töövoogudega. Iga leid kinnitatakse ärakasutatavaks enne aruandesse lisamist, koos täieliku ärimõju konteksti ja prioriseeritud parandusjuhistega.

Hõlmab

Autentimise ja seansihalduse vead, süstimise haavatavused, katkised juurdepääsukontrollid, IDOR, äriloogika kuritarvitamine, API-võtmete paljastamine, ebaturvalised otsesed objektiviited, GraphQL introspektsiooni ründed ja mobiilikliendi pöördprojekteerimine.

Vastavus

PCI DSS v4.0.1 Req. 11.4OWASP WSTGDORANIS2GDPRHIPAA

Välisvõrgu läbitungimistestimine

Ründaja ei pea olema teie võrgus, et teie organisatsiooni kompromiteerida. Välisvõrgu läbitungimistestimine hindab teie internetile avatud ründepinda välise ohuallika vaatenurgast – ilma eelneva teadmiseta, ilma sisemise juurdepääsuta ja ilma eeldusteta.

Evaluris kaardistab teie välise jalajälje, tuvastab ärakasutatavad sisenemispunktid pilvevarades, kaugjuurdepääsu teenustes, meilitaristus ja avalikes rakendustes ning püüab luua tugipunkte, mis näitavad tegelikku kompromiteerimise potentsiaali.

Hõlmab

Taristu loendamine ja sõrmejälg, avatud teenuste ärakasutamine, VPN-i ja kaugjuurdepääsu nõrkused, e-posti turvalüngad (SPF, DKIM, DMARC), SSL/TLS valekonfiguratsioon, pilvevarade paljastamine ja tunnuste korje OSINT-i kaudu.

Vastavus

PCI DSSDORA Art. 25CBUAESAMANIS2 Art. 21ISO 27001:2022

Sisevõrgu läbitungimistestimine

Küsimus ei ole enam selles, kas ründaja sisse saab, vaid selles, millele ta pärast sissepääsu ligi pääseb. Sisevõrgu läbitungimistestimine kasutab rikkumise eeldamise metodoloogiat, et sellele küsimusele täpselt vastata.

Alustades autentitud sisemisest positsioonist, kaardistavad Evalurise operaatorid külgliikumise teekondi, tuvastavad privileegide eskaleerimise marsruute ja püüavad pääseda tundlikele andmetele kogu teie ettevõtte taristus. Leiud dokumenteeritakse MITRE ATT&CK kill chaini vastu, parandusjuhised on kaardistatud iga tehnika jaoks.

Hõlmab

Võrgu segmentatsiooni tõrked, külgliikumise teekonnad, tunnuste kuritarvitamine, paikamata sisemised teenused, jagude loendamine, tundlike andmete paljastamine, LLMNR/NBT-NS mürgitamine ja sisemise sertifitseerimiskeskuse nõrkused.

Vastavus

PCI DSSDORAISO 27001:2022SAMACBUAENIS2

Active Directory ja identiteedi turvalisuse testimine

Active Directory on ettevõtte identiteedi selgroog ja iga tänase täiustatud püsiva ohuallika peamine sihtmärk. Üks valekonfiguratsioon võib olla vahe isoleeritud intsidendi ja täieliku domeeni kompromiteerimise vahel.

Evaluris rakendab samu tehnikaid, mida kasutavad tegelikud APT rühmad: Kerberoasting, AS-REP roasting, DCSync, Pass-the-Hash, Pass-the-Ticket, ACL-ide kuritarvitamine ja usaldussuhete ärakasutamine. Koostöö kaardistab täieliku teekonna esmasest tugipunktist domeeniadministraatorini, tuvastades iga ärakasutatava sammu teel.

Hõlmab

Domeeni loendamine, Kerberose ründeteekonnad, NTLM-relee ahelad, GPO kuritarvitamine, privilegeeritud gruppide valekonfiguratsioonid, AD CS ärakasutamine, usaldussuhete ründed forestide vahel ja Azure AD/Entra ID hübriidkeskkonna nõrkused.

Vastavus

DORAISO 27001:2022CBUAENIS2 Art. 21SAMA

Pilveturvalisuse läbitungimistestimine

Pilvekeskkonnad ei ole vaikimisi olemuslikult turvalised. Valesti konfigureeritud salvestuskopad, üleprivilegeeritud IAM-rollid, avatud API-võtmed, ebaturvalised DevOps torustikud ja külgliikumise teekonnad pilvenatiivsete teenuste kaudu on tingimused, millele ründajad toetuvad ja millest vastavuse kontrollnimekirjad rutiinselt mööda vaatavad.

Evaluris hindab teie pilve turvapostuuri ründaja vaatenurgast AWS-i ja Azure’i keskkondades, tuvastades valekonfiguratsiooni ahelaid, privileegide eskaleerimise teekondi ja kontodevahelisi kompromiteerimise stsenaariume, mis kujutavad tegelikku äririski.

Hõlmab

IAM privileegide eskaleerimine, S3/Blob salvestuse paljastamine, metaandmete teenuse kuritarvitamine (IMDSv1), saladuste leke CI/CD torustikes, konteinerist põgenemise teekonnad, serverita funktsioonide kuritarvitamine, API-lüüsi valekonfiguratsioonid ja Entra ID ründeteekonnad.

Vastavus

ISO 27001:2022DORAPCI DSSCBUAENIS2

ICS/OT ja kriitilise taristu turvatestimine

Tööstuslikud juhtimissüsteemid ei ole loodud vastaseid silmas pidades. SCADA platvormid, PLC-d, ajaloo serverid ja OT-võrgu arhitektuurid sisaldavad haavatavusi, milleni automatiseeritud skannerid ei ulatu ja mida üldotstarbelised läbitungimistestijad ei ole kvalifitseeritud ohutult hindama.

Evaluris toob spetsialiseeritud ründe turvalisuse pädevuse operatiivtehnoloogia keskkondadesse, sealhulgas SCADA süsteemid, Siemens S7 ja Allen-Bradley PLC-d, Modbus/DNP3/IEC 61850 protokollivirnad ja OT/IT lähenemise piirid. Kõik koostööd viiakse läbi katkestuseta protokollide alusel, mis on loodud töötavatele tööstuskeskkondadele, kus kättesaadavus ei ole läbiräägitav.

Hõlmab

OT-võrgu segmentatsiooni hindamine, ajaloo serveri ründeteekonnad, HMI haavatavuste ärakasutamine, protokollitaseme kuritarvitamine (Modbus, DNP3, IEC 61850), inseneritööjaama kompromiteerimine, juhtmeta OT-võrgu hindamine ja IT/OT piiri ületamine.

Vastavus

IEC 62443NERC CIPNIS2 (critical infrastructure)UAE NESAISO 27001:2022

Sotsiaalne manipuleerimine

Kõige tehniliselt karastatud keskkonda saab kompromiteerida ühe hästi koostatud e-kirja, veenva telefonikõne või saatjata külastajaga serveriruumis. Sotsiaalse manipuleerimise testimine hindab teie turvaprogrammi inimkihti: kontrolle, mida ükski tulemüürireegel ei saa jõustada.

Evaluris kujundab ja viib läbi andmepüügi kampaaniaid, vishingu operatsioone ja füüsilise sissetungi stsenaariume, mis on kohandatud teie organisatsiooni profiilile, sektorile ja ohumaastikule. Leiud esitatakse täieliku ründenarratiivi, töötajate reageeringu analüüsi ja turvateadlikkuse programmi parandamise soovitustega.

Hõlmab

Sihtandmepüügi ja tunnuste korje kampaaniad, ettekäände ja vishingu operatsioonid, füüsilise juurdepääsu testimine ja sabasõit, USB mahajätmise ründed ja juhtkonna sihtimine (vaalaandmepüük).

Vastavus

PCI DSSHIPAAGDPRNIS2DORA
Distsipliin II

Vastase simulatsioon

Üksikute haavatavuste testimine näitab, kus augud on. Vastase simulatsioon näitab, kas teie organisatsioon peaks vastu tegelikule ründele.

Vastase simulatsiooni õppused on loodud turvaprogrammidele, mis peavad vastama raskematele küsimustele: kas teie SOC tuvastaks olemasolevatele süsteemivahenditele toetuva sissetungi? Kas teie intsidentidele reageerimise tegevuskava peab surve all? Kas teie kaitse suudab tuvastada ja isoleerida ohuallika, kes on juba teie perimeetri kontrollidest mööda hiilinud?

Need on täisahela, käitumisele ja tuvastamisele keskendunud koostööd, mida täidavad operaatorid tegeliku vastase käsitööga – mitte skriptitud skaneeri-ja-raporteeri harjutused.

Red teaming

Red teaming koostöö on kõrgeima truudusega test teie organisatsiooni võimele tuvastada tegelikku ohuallikat, sellele reageerida ja see isoleerida. See ei ole läbitungimistest. Eesmärk ei ole haavatavuste loendamine, vaid kokkulepitud missiooni eesmärkide saavutamine varjamise, püsivuse ja täiustatud kõrvalehoidmise kaudu, samal ajal kui teie kaitsetiim tegutseb tavatingimustes ilma eelneva hoiatuseta.

Evalurise red teaming operaatorid kasutavad samu taktikaid, tehnikaid ja protseduure, mida kasutavad täiustatud püsivad ohuallikad, kes teie sektorit kõige tõenäolisemalt sihivad. Koostööd viiakse läbi range operatiivse turvalisuse all, kasutades kohandatud tööriistu, olemasolevate süsteemivahendite tehnikaid ja kõrvalehoidmise meetodeid, mis on loodud kaasaegsete EDR-, SIEM- ja käitumisanalüütika platvormide võitmiseks.

Väljund ei ole haavatavuste nimekiri. See on täielik ründenarratiiv: dokumenteeritud otsast lõpuni ülevaade sellest, kuidas teie organisatsioon kompromiteeriti, mida teie kaitse ei suutnud tuvastada ja millised muudatused turvaprogrammis oleksid tulemust muutnud.

Hõlmab

Missioonipõhine vastase simulatsioon täieliku ründenarratiivi ja tuvastamise lünkade analüüsiga.

Vastavus

MITRE ATT&CKPTESCRESTCBestTIBER-EU

Metodoloogia

MITRE ATT&CKPTESCRESTCBestTIBER-EU

Purple teaming

Red teaming leiab lüngad. Purple teaming sulgeb need kiiremini, otsese teadmiste edasiandmisega meeskonnale, kes peab teie keskkonda iga päev kaitsma.

Purple teaming koostööd täidavad vastase ründestsenaariume, mis on kaardistatud MITRE ATT&CK raamistikuga ja teie organisatsiooni konkreetsete ärieesmärkidega, otseses koostöös teie blue teamiga. Erinevalt red teamingust on kaitsetiim kogu aeg kaasatud: tuvastamisi kinnitatakse reaalajas, hoiatusloogikat häälestatakse elava ründetegevuse vastu ja ehitatakse operatiivset rutiini, mis on vajalik tõhusaks reageerimiseks, kui tegelik rünne saabub.

Väljund on mõõdetav tuvastamise katvuse paranemine, dokumenteeritud iga testitud MITRE ATT&CK tehnika vastu – mitte aruanne, mis arhiveeritakse ja unustatakse.

Hõlmab

Koostöölised ATT&CK-kaardistatud õppused reaalajas tuvastamise kinnitamise ja häälestamisega.

Vastavus

MITRE ATT&CKD3FENDUnified Kill Chain

Metodoloogia

MITRE ATT&CKD3FENDUnified Kill Chain

Ohuluurel põhinev läbitungimistestimine (TLPT)

Järelevalveasutused ELis, GCC-s ja Aafrikas nõuavad nüüd, et kriitilised finantsasutused viiksid läbi läbitungimistestimist, mis põhineb tegelikul ohuluurel, mitte üldisel metodoloogial. DORA artikkel 26, TIBER-EU ja samaväärsed raamistikud CBUAE, SAMA, VARA, CBK ja CBB juures nõuavad dokumenteeritud TLPT koostöid, mida viivad läbi sertifitseeritud, sõltumatud testijad, kes vastavad määratletud pädevusstandarditele.

Evalurise TLPT koostööd on üles ehitatud teie organisatsiooni kohandatud ohuluure profiilile, tuvastades konkreetsed ohuallikad, kampaaniad ja TTP-d, mis teie sektorit, geograafiat ja tehnoloogiavirna kõige tõenäolisemalt sihivad. Ründestsenaariumid ehitatakse sellest luure baasjoonest, andes koostöö, mis on otseselt asjakohane teie tegelikule riskiavatusele, mitte standardiseeritud testikomplektile.

Iga koostöö annab täieliku tõendite paketi, mis on nõutav regulatiivseks esitamiseks: ohuluure aruanne, testi täitmise dokumentatsioon, leidude narratiiv ja parandusmeetmete tõendite kirje, kooskõlas kohaldatava raamistiku standardiga.

Hõlmab

Ohuluurel põhinevad stsenaariumid koos täielike regulatiivsete tõendite pakettidega.

Vastavus

DORA Art. 26 (TLPT)TIBER-EUTIBER-NLCBest (UK)iCAST (HK)CBUAESAMAVARACBBQCB

Metodoloogia

DORA Art. 26 (TLPT)TIBER-EUTIBER-NLCBest (UK)iCAST (HK)CBUAESAMAVARACBBQCB

Hallatav red teaming teenus

Hetke red teaming koostööd annavad hetkepildi. Teie ründepind ei seisa paigal.

Evalurise hallatav red teaming teenus pakub pidevat vastase simulatsiooni struktureeritud igakuiste testimissprintide, pühendatud operaatori juurdepääsu ja veereva leidude tsükli kaudu, mis peab sammu teie areneva taristu ja tärkavate ohtudega. Organisatsioonid kasutavad seda mudelit sisemise red teaming võimekuse ehitamiseks või täiendamiseks, parandusmeetmete tõhususe kinnitamiseks ja pideva nähtavuse hoidmiseks oma tegelikku turvapostuuri – mitte ainult hindamise hetkel.

Igakuised aruandlustsüklid annavad teile täieliku kontrolli eesmärkide ulatuse ümbermääratlemiseks, varem tuvastatud leidude kordustestimiseks pärast parandamist ja mõõdetava paranemise jälgimiseks kogu turvaprogrammis ajas.

Sobib eelkõige: finantsasutustele, reguleeritud ettevõtetele ja organisatsioonidele küpsete turvaprogrammidega, kes otsivad pidevat kinnitamist, mitte perioodilist hetkehindamist.

Hõlmab

Pidevad igakuised vastase simulatsiooni sprindid veerevate leidude ja parandusmeetmete kinnitamisega.

Vastavus

RetainerMITRE ATT&CK-aligned reporting
Platvorm

Autonoomne AI läbitungimistestimine ettevõtte ründeteekondade valideerimiseks.

SPECTER, autonoomne AI ründe turvalisuse platvorm

SPECTER laiendab iga ülaltoodud koostöö võimekust, pakkudes pidevat, metodoloogiateadlikku ründekatvust planeeritud hindamiste vahel.

Kui tavapärane läbitungimistestimine annab hetkepilte, mida piirab konsultandi kättesaadavus, töötab SPECTER AI arutlusmootorina, mis aheldab ründeteekondi, valideerib leide ja teeb otsuseid nagu kogenud operaator, kohustusliku inimese kinnitusega iga kõrge riskiga tegevuse jaoks, sealhulgas ärakasutamised, tunnuste kasutamine ja külgliikumine.

Arhitektuur

Mitme agendi eraldamine planeerimise, täitmise ja valideerimise vahel. Iga leid kinnitatakse sõltumatult enne aruandlust. Iga tegevus logitakse muutumatusse MissionEvent auditijälge koostöö algusest lõpparuandeni.

Raamistik

PTESOWASP WSTGOWASP Top 10 for LLM ApplicationsMITRE ATT&CKMITRE ATLASCRESTCVE/CVSS/CWETIBER-EUDORA
Avasta SPECTER
Vastavus

Regulatiivne kohustus

Igas suuremas finantsjurisdiktsioonis on penetratsioonitestimine siduv juriidiline kohustus, koos dokumenteeritud tõendusnõuete, sertifitseeritud testijate standardite ja vastavusnõuete rikkumise tagajärgedega.

Euroopa

Raamistik

DORA Art. 25 & 26PCI DSS v4.0.1NIS2 Art. 21ISO 27001:2022

TLPT kohustuslik iga 3 aasta tagant olulistele asutustele. Iga-aastane läbitungimistestimine ja kordustestimine pärast olulisi muudatusi PCI DSS alusel.

AÜE ja GCC

Raamistik

CBUAEVARASAMAQCBCBBCBK CORF 2025ADGM

Iga-aastane sõltumatu VAPT kohustuslik litsentseeritud finantsasutustele. SAMA nõuab kaks korda aastas rütmi juhtkonna tõendite esitamisega. VARA nõuab testimist enne iga uue süsteemi käivitamist.

Aafrika

Raamistik

FSCA/PA Joint Standard 2BoG Directive 2026CBK (Kenya)BoT (Tanzania)BNR (Rwanda)

Lõuna-Aafrika Joint Standard 2 (siduv juunist 2025): iga-aastane testimine kõigile internetile avatud süsteemidele. Tansaania nõuab järelevalveasutusele esitamist 30 päeva jooksul.

Evalurise projektid toodavad DORA Art. 26-ga kooskõlas TLPT tõenduspakette, CREST-ile valmis red teami dokumentatsiooni, PCI DSS ulatusega aruandeid ja muutumatuid auditijälgi regulaatoritele ja audiitoritele üle maailma.

Kuidas me töötame

Projekti mudelid

Määratletud hetkehindamine

Fikseeritud ulatus. Määratletud tarned. Juhtkokkuvõte ja täielik tehniline aruanne. Loodud organisatsioonidele konkreetsete vastavusnõuete, käivitamiseelse testimise vajaduste või sihtotstarbeliste hindamiseesmärkidega.

Püsiv nõustamisprogramm

Jätkuv juurdepääs vanematele ründe turvalisuse spetsialistidele kvartali koostöötsüklitega. Strateegiline nõustamine, parandusmeetmete kinnitamine ja võime paigutada hindamisressursse tärkavate prioriteetide vastu ilma eraldi hanketsüklita.

Pidev SPECTERi katvus

AI-põhine autonoomne hindamine inimese operaatori järelevalve ja reaalajas leidude tarnega, loodud sammu pidama teie ründepinnaga planeeritud hindamiste vahel.

Avasta SPECTER

Kvalifikatsioonid ja meeskond

Evalurise ründe turvalisuse praktikat juhivad operaatorid, kellel on üle kümne aasta praktilist kogemust NATO-ga kooskõlas olevates kaitseprogrammides, tuumaenergia taristus, finantsteenustes, digitaalvarade platvormidel ja ettevõtte IT-keskkondades. Meie meeskonda kuuluvad aktiivsed MITRE CVE kaastöötajad, avaldatud ohuluure autorid ja teadlased, kelle leiud on asutustele avalikustatud.

Üle 39 sertifikaadi ründe turvalisuses, AI turvalisuses ja vastavuse valdkondades, sealhulgas OSCP, OSEP, CRTO, CRTE, CRTM, BSCP, eWPTX, CPENT ja ISO 42001 LA.

KHDA-akrediteeritud läbitungimistestimise pakkuja (AÜE) · ANSI-ga kooskõlas olev sertifitseerimisraamistik

Alustage koostööd

Meie meeskond tegutseb üle EL-i, USA ja UAE harukontoritega. Projektid on saadaval ulatusega hindamistena, püsiva nõustamisprogrammina või pideva SPECTER-põhise autonoomse katvusena.