Practica ofensivă Evaluris

Servicii de securitate ofensivă

Construit de operatori. Nativ AI. Pregătit pentru piețe reglementate.

Adversarii de astăzi nu așteaptă următorul ciclu de audit. Se deplasează prin mediul dumneavoastră în câteva ore, exploatând configurările greșite pe care scanerul le-a ratat, abuzând identitățile în care echipa dumneavoastră a avut încredere și folosind tehnici living-off-the-land cu mult înainte ca o detecție să se declanșeze.

Evaluris livrează misiuni de securitate ofensivă la nivel de adversar, care reproduc lanțuri de atac din lumea reală în infrastructura enterprise, mediile cloud, sistemele din servicii financiare și infrastructura critică. Fiecare misiune este condusă de operatori, ghidată de metodologie și construită pentru a produce informațiile de care echipele dumneavoastră au nevoie ca să prioritizeze apărările care contează cu adevărat, nu constatări care dispar într-un backlog.

Două disciplineO singură practicăZero presupuneri.
Disciplina I

Testare de securitate ofensivă

Evaluări tehnice cu scop delimitat, specifice activelor și conforme cerințelor de reglementare, care vă arată exact unde sunteți expus și exact ce ar face un atacator în această situație.

Testarea de securitate ofensivă furnizează dovezile documentate pe care le cer autoritățile de reglementare, profunzimea tehnică pe care echipele de securitate o pot folosi și perspectiva atacatorului pe care revizuirile interne nu o pot replica. Fiecare misiune este executată de operatori pe un domeniu definit, producând constatări validate cu impact de business confirmat, nu rezultate de scanare automată prezentate ca raport.

Maparea suprafeței de atac

Nu puteți securiza ceea ce nu știți că dețineți. Maparea suprafeței de atac identifică fiecare activ cu expunere la internet asociat organizației dumneavoastră, inclusiv pe cele despre care IT-ul nu știe că există, înainte ca un atacator să le găsească primul.

Evaluris construiește un inventar actualizat continuu al amprentei dumneavoastră externe: domenii, subdomenii, active cloud, servicii expuse, shadow IT și infrastructură uitată din proiecte dezafectate sau din activitate de M&A. Disponibil ca evaluare punctuală sau ca acoperire continuă prin SPECTER, menținând inventarul de active la zi între misiunile programate.

Acoperă

Enumerarea domeniilor și a subdomeniilor, descoperirea activelor cloud în AWS, Azure și GCP, descoperirea shadow IT și a SaaS-ului negestionat, identificarea serviciilor și a porturilor expuse, certificate transparency și analiză DNS, consolidarea suprafeței de atac la M&A și filiale, și integrarea monitorizării continue prin SPECTER.

Compliance

NIS2 Art. 21DORAISO 27001:2022CBUAE

Evaluarea vulnerabilităților

Nu fiecare activ are nevoie de un test de penetrare complet din prima zi. Evaluarea vulnerabilităților vă oferă vizibilitate largă, prioritizată, asupra mediului, rețelei, sistemelor și aplicațiilor, astfel încât să știți unde se află expunerea reală înainte de a aloca ore de testare țintelor cu cea mai mare valoare.

Evaluris combină scanarea autentificată și neautentificată cu validarea manuală pentru a elimina falsele pozitive, apoi prioritizează constatările după exploatabilitatea reală și impactul de business, nu după scorul CVSS brut. Livrat ca misiune punctuală sau ca o cadență recurentă aliniată la scanarea trimestrială PCI DSS și la alte cerințe impuse de cadre.

Acoperă

Scanarea vulnerabilităților de rețea și de host (autentificată și neautentificată), scanarea vulnerabilităților aplicațiilor web și API, scanarea configurației cloud, validarea falselor pozitive și triaj manual, prioritizare bazată pe risc mapată la impactul de business, și cadență de scanare recurentă/trimestrială pentru programele de conformitate.

Compliance

PCI DSS v4.0.1 Req. 11.3ISO 27001:2022NIS2DORASAMA

Testare de penetrare a aplicațiilor web și API

Stratul dumneavoastră de aplicații este suprafața cel mai constant vizată în atacurile moderne. Evaluris efectuează testare de penetrare manuală pe aplicații web, aplicații mobile, API-uri REST și GraphQL și platforme thick-client, mergând cu mult dincolo de ceea ce scanerele automate pot găsi.

Testarea urmează metodologia OWASP Web Security Testing Guide (WSTG), cu fluxuri de lucru bazate pe ipoteze și validate de operatori. Fiecare constatare este confirmată ca exploatabilă înainte de a intra în raport, cu context complet de impact de business și îndrumări de remediere prioritizate.

Acoperă

Deficiențe de autentificare și de gestionare a sesiunilor, vulnerabilități de injecție, controale de acces defectuoase, IDOR, abuz de logica de business, expunerea cheilor API, referințe directe nesigure la obiecte, atacuri de introspecție GraphQL și reverse engineering al clientului mobil.

Compliance

PCI DSS v4.0.1 Req. 11.4OWASP WSTGDORANIS2GDPRHIPAA

Testare de penetrare a rețelei externe

Un atacator nu trebuie să fie în interiorul rețelei dumneavoastră pentru a vă compromite organizația. Testarea de penetrare a rețelei externe evaluează suprafața de atac expusă la internet din perspectiva unui actor de amenințare extern, fără cunoștințe prealabile, fără acces intern și fără presupuneri.

Evaluris mapează amprenta dumneavoastră externă, identifică punctele de intrare exploatabile în activele cloud, serviciile de acces la distanță, infrastructura de e-mail și aplicațiile publice, și încearcă să stabilească puncte de sprijin care demonstrează un potențial real de compromitere.

Acoperă

Enumerarea și fingerprinting-ul infrastructurii, exploatarea serviciilor expuse, slăbiciuni VPN și de acces la distanță, lacune de securitate a e-mailului (SPF, DKIM, DMARC), configurări greșite SSL/TLS, expunerea activelor cloud și recoltarea de credențiale prin OSINT.

Compliance

PCI DSSDORA Art. 25CBUAESAMANIS2 Art. 21ISO 27001:2022

Testare de penetrare a rețelei interne

Întrebarea nu mai este dacă un atacator va intra, ci la ce poate ajunge odată ce a reușit. Testarea de penetrare a rețelei interne folosește o metodologie assume-breach pentru a răspunde la această întrebare cu precizie.

Pornind de la o poziție internă autentificată, operatorii Evaluris mapează căile de mișcare laterală, identifică rutele de escaladare a privilegiilor și urmăresc accesul la date sensibile în infrastructura dumneavoastră enterprise. Constatările sunt documentate pe lanțul MITRE ATT&CK, cu îndrumări de remediere mapate la fiecare tehnică.

Acoperă

Eșecuri de segmentare a rețelei, căi de mișcare laterală, abuz de credențiale, servicii interne neactualizate, enumerarea partajărilor, expunerea datelor sensibile, poisoning LLMNR/NBT-NS și slăbiciuni ale autorității de certificare interne.

Compliance

PCI DSSDORAISO 27001:2022SAMACBUAENIS2

Testarea securității Active Directory și a identității

Active Directory este coloana vertebrală a identității enterprise și ținta principală a fiecărui actor de amenințare persistentă avansată (APT) activ astăzi. O singură configurare greșită poate face diferența dintre un incident izolat și o compromitere completă a domeniului.

Evaluris execută aceleași tehnici folosite de grupurile APT din lumea reală: Kerberoasting, AS-REP roasting, DCSync, Pass-the-Hash, Pass-the-Ticket, abuz de ACL și exploatarea relațiilor de încredere. Misiunea mapează calea completă de la punctul de sprijin inițial până la administratorul de domeniu, identificând fiecare pas exploatabil pe parcurs.

Acoperă

Enumerarea domeniului, căi de atac Kerberos, lanțuri NTLM relay, abuz de GPO, configurări greșite ale grupurilor privilegiate, exploatarea AD CS, atacuri asupra relațiilor de încredere între păduri și slăbiciuni ale mediului hibrid Azure AD/Entra ID.

Compliance

DORAISO 27001:2022CBUAENIS2 Art. 21SAMA

Testare de penetrare a securității cloud

Mediile cloud nu sunt sigure în mod implicit. Bucket-uri de stocare configurate greșit, roluri IAM cu permisiuni excesive, chei API expuse, pipeline-uri DevOps nesigure și căi de mișcare laterală prin servicii cloud-native sunt condițiile pe care se bazează atacatorii și pe care listele de verificare de conformitate le ratează în mod curent.

Evaluris evaluează postura dumneavoastră cloud din perspectiva unui atacator, în mediile AWS și Azure, identificând lanțuri de configurări greșite, căi de escaladare a privilegiilor și scenarii de compromitere între conturi care reprezintă un risc real de business.

Acoperă

Escaladarea privilegiilor IAM, expunerea stocării S3/Blob, abuzul serviciului de metadate (IMDSv1), scurgerea de secrete din pipeline-uri CI/CD, căi de evadare din containere, abuzul funcțiilor serverless, configurări greșite ale API gateway și căi de atac Entra ID.

Compliance

ISO 27001:2022DORAPCI DSSCBUAENIS2

Testarea securității ICS/OT și a infrastructurii critice

Sistemele de control industrial nu au fost concepute având adversarii în vedere. Platformele SCADA, PLC-urile, serverele historian și arhitecturile de rețea OT conțin vulnerabilități pe care scanerele automate nu le pot atinge și pe care testerii de penetrare de uz general nu sunt calificați să le evalueze în siguranță.

Evaluris aduce expertiză specializată de securitate ofensivă în mediile de tehnologie operațională, inclusiv sisteme SCADA, PLC-uri Siemens S7 și Allen-Bradley, stive de protocoale Modbus/DNP3/IEC 61850 și granițele de convergență OT/IT. Toate misiunile se desfășoară sub protocoale de zero întrerupere, concepute pentru medii industriale live, în care disponibilitatea nu este negociabilă.

Acoperă

Evaluarea segmentării rețelei OT, căi de atac asupra serverelor historian, exploatarea vulnerabilităților HMI, abuz la nivel de protocol (Modbus, DNP3, IEC 61850), compromiterea stațiilor de lucru de inginerie, evaluarea rețelelor OT wireless și traversarea graniței IT/OT.

Compliance

IEC 62443NERC CIPNIS2 (critical infrastructure)UAE NESAISO 27001:2022

Inginerie socială

Cel mai întărit mediu din punct de vedere tehnic poate fi compromis printr-un singur e-mail bine conceput, un apel telefonic convingător sau un vizitator neînsoțit într-o sală de servere. Testarea de inginerie socială evaluează stratul uman al programului dumneavoastră de securitate — controalele pe care nicio regulă de firewall nu le poate impune.

Evaluris proiectează și execută campanii de phishing, operațiuni de vishing și scenarii de intruziune fizică adaptate profilului, sectorului și peisajului de amenințări al organizației dumneavoastră. Constatările sunt raportate cu narațiunea completă a atacului, analiza răspunsului angajaților și recomandări pentru îmbunătățirea programului de conștientizare a securității.

Acoperă

Campanii de spear phishing și recoltare de credențiale, operațiuni de pretexting și vishing, testarea accesului fizic și tailgating, atacuri USB drop și țintirea executivilor (whale phishing).

Compliance

PCI DSSHIPAAGDPRNIS2DORA
Disciplina II

Simularea adversarului

Testarea vulnerabilităților individuale vă arată unde sunt golurile. Simularea adversarului vă arată dacă organizația dumneavoastră ar supraviețui unui atac real.

Exercițiile de simulare a adversarului sunt concepute pentru programele de securitate care trebuie să răspundă la întrebări mai dificile: SOC-ul dumneavoastră ar detecta o intruziune living-off-the-land? Playbook-ul de răspuns la incidente rezistă sub presiune? Pot apărările dumneavoastră să identifice și să izoleze un actor de amenințare care a ocolit deja controalele de perimetru?

Acestea sunt misiuni pe lanțul complet, axate pe comportament și detecție, executate de operatori cu practică operațională de adversar din lumea reală, nu exerciții scriptate de scanare și raportare.

Red Teaming

O misiune de red teaming este testul de cea mai înaltă fidelitate al capacității organizației dumneavoastră de a detecta, a răspunde și a izola un actor de amenințare din lumea reală. Nu este un test de penetrare. Obiectivul nu este enumerarea vulnerabilităților, ci atingerea obiectivelor de misiune convenite prin discreție, persistență și evaziune avansată, în timp ce echipa defensivă operează în condiții normale, fără avertisment prealabil.

Operatorii de red team Evaluris folosesc aceleași tactici, tehnici și proceduri utilizate de actorii de amenințare persistentă avansată cei mai probabil să vizeze sectorul dumneavoastră. Misiunile se desfășoară sub securitate operațională strictă, cu instrumente personalizate, tehnici living-off-the-land și metode de evaziune concepute pentru a învinge platformele moderne EDR, SIEM și de analiză comportamentală.

Rezultatul nu este o listă de vulnerabilități. Este o narațiune completă a atacului: o relatare documentată, de la capăt la capăt, a modului în care organizația dumneavoastră a fost compromisă, a ceea ce apărările nu au reușit să detecteze și a modificărilor programului de securitate care ar fi schimbat rezultatul.

Acoperă

Simulare a adversarului ghidată de misiune, cu narațiune completă a atacului și analiză a lacunelor de detecție.

Compliance

MITRE ATT&CKPTESCRESTCBestTIBER-EU

Metodologie

MITRE ATT&CKPTESCRESTCBestTIBER-EU

Purple Teaming

Red teaming-ul găsește golurile. Purple teaming-ul le închide, mai rapid, cu transfer direct de cunoștințe către echipa care trebuie să apere mediul dumneavoastră în fiecare zi.

Misiunile de purple teaming execută scenarii de atac ale adversarului mapate pe cadrul MITRE ATT&CK și pe obiectivele de business specifice ale organizației dumneavoastră, în colaborare directă cu blue team-ul. Spre deosebire de red teaming, echipa defensivă este implicată pe tot parcursul, validând detecțiile în timp real, reglând logica alertelor pe activitatea de atac live și construind memoria musculară operațională necesară pentru a răspunde eficient atunci când sosește atacul real.

Rezultatul este o îmbunătățire măsurabilă a acoperirii de detecție, documentată pentru fiecare tehnică MITRE ATT&CK testată, nu un raport depus și uitat.

Acoperă

Exerciții colaborative mapate pe ATT&CK, cu validare și reglare a detecției în timp real.

Compliance

MITRE ATT&CKD3FENDUnified Kill Chain

Metodologie

MITRE ATT&CKD3FENDUnified Kill Chain

Testare de penetrare ghidată de informații despre amenințări (TLPT)

Autoritățile de reglementare din UE, GCC și Africa impun acum instituțiilor financiare critice să efectueze testare de penetrare ghidată de informații reale despre amenințări, nu de o metodologie generică. Articolul 26 din DORA, TIBER-EU și cadrele echivalente din CBUAE, SAMA, VARA, CBK și CBB solicită misiuni TLPT documentate, conduse de testeri independenți certificați, care îndeplinesc standardele de competență definite.

Misiunile TLPT Evaluris sunt construite dintr-un profil personalizat de informații despre amenințări al organizației dumneavoastră, identificând actorii de amenințare, campaniile și TTP-urile cele mai probabil să vizeze sectorul, geografia și stiva tehnologică. Scenariile de atac sunt construite pe baza acestei linii de bază de intelligence, producând o misiune direct relevantă pentru expunerea reală la risc, nu o suită de teste standardizate.

Fiecare misiune produce pachetul complet de dovezi necesar pentru depunerea către autorități: raport de informații despre amenințări, documentația de execuție a testului, narațiunea constatărilor și evidența dovezilor de remediere, aliniate la standardul cadrului aplicabil.

Acoperă

Scenarii ghidate de informații despre amenințări, cu pachete complete de dovezi de reglementare.

Compliance

DORA Art. 26 (TLPT)TIBER-EUTIBER-NLCBest (UK)iCAST (HK)CBUAESAMAVARACBBQCB

Metodologie

DORA Art. 26 (TLPT)TIBER-EUTIBER-NLCBest (UK)iCAST (HK)CBUAESAMAVARACBBQCB

Serviciu Managed Red Team

Misiunile punctuale de red team oferă o imagine de moment. Suprafața dumneavoastră de atac nu stă pe loc.

Serviciul Evaluris Managed Red Team livrează simulare continuă a adversarului prin sprinturi lunare structurate de testare, acces dedicat la operatori și un ciclu rulant de constatări care ține pasul cu infrastructura dumneavoastră în evoluție și cu amenințările emergente. Organizațiile folosesc acest model pentru a construi sau a completa o capacitate internă de red team, a valida eficacitatea remedierii și a menține vizibilitate continuă asupra posturii reale de securitate, nu doar în momentul evaluării.

Ciclurile lunare de raportare vă oferă control deplin pentru a redefini obiectivele, a retesta constatările identificate anterior după remediere și a urmări îmbunătățirea măsurabilă a programului de securitate în timp.

Cel mai potrivit pentru: instituții financiare, întreprinderi reglementate și organizații cu programe de securitate mature care doresc validare continuă, nu o evaluare punctuală periodică.

Acoperă

Sprinturi lunare continue de simulare a adversarului, cu constatări rulante și validarea remedierii.

Compliance

RetainerMITRE ATT&CK-aligned reporting
Platformă

Testare de penetrare autonomă cu AI pentru validarea căilor de atac enterprise.

SPECTER, platformă autonomă AI de securitate ofensivă

SPECTER extinde capabilitățile fiecărei misiuni de mai sus, livrând acoperire ofensivă continuă, conștientă de metodologie, între evaluările programate.

Acolo unde testarea convențională de penetrare oferă instantanee punctuale, limitate de disponibilitatea consultantului, SPECTER funcționează ca un motor de raționament AI care înlănțuie căi de atac, validează constatările și ia decizii ca un operator senior, cu aprobare umană obligatorie pentru fiecare acțiune cu risc ridicat, inclusiv exploatări, utilizarea credențialelor și mișcarea laterală.

Arhitectură

Separarea multi-agent a planificării, execuției și validării. Fiecare constatare este verificată independent înainte de raportare. Fiecare acțiune este înregistrată într-un jurnal de audit imuabil MissionEvent, de la începutul misiunii până la raportul final.

Cadru

PTESOWASP WSTGOWASP Top 10 for LLM ApplicationsMITRE ATT&CKMITRE ATLASCRESTCVE/CVSS/CWETIBER-EUDORA
Explorați SPECTER
Compliance

Mandat de reglementare

În fiecare jurisdicție financiară majoră, testarea de penetrare este o obligație legală obligatorie, cu cerințe documentate de dovezi, standarde pentru testeri certificați și consecințe de reglementare pentru neconformitate.

Europa

Cadru

DORA Art. 25 & 26PCI DSS v4.0.1NIS2 Art. 21ISO 27001:2022

TLPT obligatoriu o dată la 3 ani pentru instituțiile semnificative. Testare anuală de penetrare și retestare după modificări semnificative, conform PCI DSS.

EAU și GCC

Cadru

CBUAEVARASAMAQCBCBBCBK CORF 2025ADGM

VAPT independent anual obligatoriu pentru instituțiile financiare autorizate. SAMA impune o cadență de două ori pe an, cu depunerea dovezilor către conducere. VARA solicită testare înainte de fiecare lansare de sistem nou.

Africa

Cadru

FSCA/PA Joint Standard 2BoG Directive 2026CBK (Kenya)BoT (Tanzania)BNR (Rwanda)

Joint Standard 2 din Africa de Sud (obligatoriu din iunie 2025): testare anuală pentru toate sistemele cu expunere la internet. Tanzania solicită depunerea către autoritatea de reglementare în termen de 30 de zile.

Angajamentele Evaluris produc pachete de dovezi TLPT aliniate DORA Art. 26, documentație red team pregătită pentru CREST, rapoarte cu domeniu PCI DSS și înregistrări imuabile de pistă de audit pentru autorități de reglementare și auditori din întreaga lume.

Cum lucrăm

Modele de angajament

Evaluare punctuală cu scop delimitat

Domeniu fix. Livrabile definite. Rezumat executiv și raport tehnic complet. Conceput pentru organizații cu cerințe specifice de conformitate, nevoi de testare înainte de lansare sau obiective de evaluare țintite.

Program de consultanță continuă

Acces continuu la specialiști seniori de securitate ofensivă, cu cicluri trimestriale de misiune. Consultanță strategică, validarea remedierii și capacitatea de a aloca resurse de evaluare priorităților emergente, fără un ciclu separat de achiziție.

Acoperire continuă SPECTER

Evaluare autonomă ghidată de AI, cu supraveghere de operatori umani și livrare a constatărilor în timp real, concepută pentru a ține pasul cu suprafața dumneavoastră de atac între evaluările programate.

Explorați SPECTER

Acreditări și Team

Practica de securitate ofensivă Evaluris este condusă de operatori cu peste un deceniu de experiență practică în programe de apărare aliniate NATO, infrastructură de energie nucleară, servicii financiare, platforme de active digitale și medii IT enterprise. Echipa noastră include contribuitori activi MITRE CVE, autori publicați de informații despre amenințări și cercetători ale căror constatări au fost dezvăluite autorităților.

Peste 39 de certificări deținute în domeniile securității ofensive, securității AI și conformității, inclusiv OSCP, OSEP, CRTO, CRTE, CRTM, BSCP, eWPTX, CPENT și ISO 42001 LA.

Furnizor de testare de penetrare acreditat KHDA (EAU) · Cadru de certificare aliniat ANSI

Colaborați

Echipa noastră operează în UE, cu filiale în SUA și EAU. Angajamentele sunt disponibile ca evaluări cu scop delimitat, programe de consultanță continuă sau acoperire autonomă continuă susținută de SPECTER.