# Пентест

> Влизаме първи, за да не влезе друг.

Пентестът напада системите ви на ръка и ви оставя подреден списък, по който да работите.

**Key points**

- Истинска експлоатация, а не отчет от скенер
- Находки, които можете да възпроизведете, подредени по това какво да се оправи първо
- Уеб, мрежа, облак, мобилни устройства и red team

## Тестваме всичко, което има значение за бизнеса ви

### Приложения и API-та

Публичната ви уеб среда и интерфейсите зад нея, тествани така, както би ги тествал някой с време и мотив.

### Мрежа и облак

Периметър, вътрешни сегменти и облачна конфигурация, включително пътищата, които се отварят след първата стъпка навътре.

### Хората и как се държат в действителност

Red team ангажимент, който третира хората и процесите ви като част от атакуваната повърхност. Атакуващият прави точно това.

## Какво реално се проверява при един тест

- **Уеб приложения** - Удостоверяване, сесии, достъп между акаунти и роли, инжекции и бизнес логиката, която скенерът не чете: количката, която може да не таксува нищо, експортът с чуждите редове.
- **API-та** - REST, GraphQL и вътрешните интерфейси: авторизация на ниво обект, масово присвояване, лимити и какво издават отговорите при грешка.
- **Външна мрежа** - Всичко, което излагате нарочно и случайно: забравени хостове, остарял DNS, административни интерфейси, отворени за света.
- **Вътрешна мрежа** - Колко струва един компрометиран лаптоп: сегментация, повторени пароли, повишаване на права и докъде се стига, преди нещо да забележи.
- **Облак** - Първо идентичности и права, защото там се случват облачните пробиви: широки роли, отворено хранилище, ключове на грешни места.
- **Мобилни устройства** - Приложението на устройството и трафикът от него: локално съхранение, сертификати и бекендът зад тях.
- **Хора и процеси** - При red team - фишинг, обаждания с легенда и физически достъп, срещу реалните ви хора, по правила, договорени писмено.

## How it runs

1. **Обхват** - Какво влиза, какво не и кое би било прекалено далеч. Договорено писмено, преди да започне каквото и да е.
2. **Тест** - Нападаме на ръка, както би направил атакуващ. Всяка находка е доказана, със стъпките за възпроизвеждане.
3. **Отчет** - Получавате находките в реда, в който си струва да се оправят, всяка с това, което е нужно да бъде затворена.

## What you get

**Ясен, приоритизиран отчет - и повторен тест** - Всяка находка с доказателство, ефект върху бизнеса и решение, подредени по реда, в който атакуващият ще стигне до тях. Разработчиците получават стъпките за възпроизвеждане, бордът - една страница за действие. Щом ги отстраните, тестваме отново и го потвърждаваме писмено.

---

Canonical: https://centio.bg/uslugi/penetration-testing