Testare de penetrare a rețelei externe
Suprafața de atac expusă la internet. Testată așa cum ar face-o un adversar.
Un atacator care vizează organizația dumneavoastră nu începe din interiorul rețelei. Începe de acolo de unde sunteți vizibili: intervalele IP publice, activele cloud, infrastructura de acces la distanță, gateway-ul de e-mail. Testarea de penetrare a rețelei externe cartografiază această expunere și încearcă să o exploateze, exact așa cum ar face un actor de amenințare real.
Evaluris realizează teste de penetrare externe din poziția unui adversar neautentificat, fără cunoștințe prealabile: fără acces intern, fără briefing prealabil despre arhitectura dumneavoastră, fără presupuneri. Misiunea începe acolo unde ar începe atacatorul dumneavoastră și urmează fiecare cale viabilă pe care o poate atinge.
De ce testarea externă nu este opțională
Suprafața dumneavoastră de atac externă este mai mare decât credeți. Shadow IT, subdomenii uitate, medii de dezvoltare expuse, stocare cloud configurată greșit, servicii vechi de acces la distanță și integrări terțe extind perimetrul de care este responsabilă echipa de securitate, indiferent dacă știe sau nu de ele.
Cadrele de reglementare din fiecare jurisdicție financiară majoră impun acum testare de penetrare externă documentată. DORA cere testarea anuală a tuturor activelor TIC expuse la internet. PCI DSS cere testare externă a mediului de date al deținătorilor de carduri, anual și după fiecare modificare semnificativă. CBUAE, SAMA și VARA impun VAPT anual pentru instituțiile autorizate. Întrebarea nu este dacă veți fi testați, ci dacă vă testați singuri înainte ca adversarul să o facă în locul dumneavoastră.
În 2025, timpul median de la accesul extern inițial până la compromiterea domeniului, în breșele din lumea reală, a fost sub 48 de ore. Expunerea externă nu este un risc teoretic.
Metodologie
Recunoaștere pasivă
Colectare OSINT asupra amprentei digitale a organizației dumneavoastră: enumerare DNS, analiză a jurnalelor Certificate Transparency, maparea ASN și a intervalelor IP, baze de date cu credențiale expuse, informații din LinkedIn și anunțuri de angajare și agregarea surselor de date terțe. În această etapă, niciun trafic nu atinge infrastructura dumneavoastră.
Recunoaștere activă și maparea suprafeței de atac
Scanarea porturilor, fingerprinting-ul serviciilor, identificarea tehnologiilor web, enumerarea subdomeniilor, descoperirea activelor cloud (bucket-uri S3, Azure Blob, API-uri expuse) și analiza infrastructurii de e-mail (configurație SPF, DKIM, DMARC).
Identificarea vulnerabilităților
Analiza manuală a serviciilor descoperite pentru vulnerabilități exploatabile. Depășește rezultatele scanerului automat: operatorii analizează informațiile de versiune, configurația și comportamentul serviciului pentru a identifica căi realiste de exploatare.
Tentative de exploatare
Exploatarea controlată a vulnerabilităților confirmate, pentru a stabili ce ar putea realiza un atacator. Include exploatarea VPN-ului și a serviciilor de acces la distanță, atacuri asupra aplicațiilor web publice, credential stuffing împotriva endpoint-urilor de autentificare expuse și ocolirea controalelor de securitate a e-mailului.
Evaluare post-exploatare și pivot
Acolo unde este stabilit accesul inițial, operatorii evaluează ce este accesibil din acea poziție: vizibilitate asupra rețelei interne, material de credențiale, date sensibile accesibile din capul de pod extern.
Raportare
Raport tehnic complet, cu narațiunea căii de atac, dovezi, punctaj CVSS și îndrumări de remediere mapate la conformitate.
Ce testăm
- Intervale IP publice și infrastructură asociată ASN
- Aplicații web și API-uri expuse la internet
- Servicii de acces la distanță (VPN, RDP, Citrix, SSH, jumpbox-uri)
- Infrastructura de e-mail și securitatea gateway-ului de poștă
- Stocare cloud și endpoint-uri de servicii cloud expuse
- Configurația DNS și securitatea subdomeniilor
- Configurare SSL/TLS și gestionarea certificatelor
- Integrări terțe și orientate către furnizori
- Medii de dezvoltare și staging accesibile de pe internet
Aliniere la Compliance
| Cadru | Cerință |
|---|---|
| PCI DSS v4.0.1 | Req. 11.4.1, test anual de penetrare externă; retestare după modificări semnificative |
| DORA Art. 25 | Testare anuală a rezilienței TIC pentru toate sistemele expuse la internet |
| CBUAE | VAPT anual obligatoriu pentru instituțiile financiare autorizate |
| SAMA | Testare de penetrare semestrială, cu dovezi pentru conducere |
| VARA | Testare necesară înainte de fiecare lansare de sistem sau produs nou |
| NIS2 Art. 21 | Obligații de securitate a rețelei și de gestionare a vulnerabilităților |
| ISO 27001:2022 | A.8.8, gestionarea vulnerabilităților tehnice |
Livrabile
- Inventarul suprafeței de atac, harta completă a activelor, serviciilor și punctelor de expunere identificate în recunoaștere
- Rezumat executiv, constatări evaluate ca risc, cu contextul impactului asupra afacerii
- Raport tehnic, dovezi complete de exploatare, scoruri CVSS v4.0 și pași de remediere pentru fiecare constatare
- Matricea priorităților de remediere, constatări clasificate după exploatabilitate, impact și expunere de reglementare
- Fereastră de retestare, verificare post-remediere inclusă
Sunteți gata să delimitați acest angajament?
Spuneți-ne despre mediul dumneavoastră, factorii de reglementare și calendarul. Aliniem metodologia, domeniul și cerințele de dovezi înainte ca testarea să înceapă.