Ciberseguridad ofensiva · Cybersécurité
Ethical Hacking
Analyse de sécurité offensive sur la cible que vous définissez, menée selon l'OWASP Testing Guide et classée selon l'OWASP Top 10, CWE et CVSS 3.1.
- Modalités
- Boîte blanche, boîte grise ou boîte noire
- Rapport
- Le jour ouvré suivant la clôture
- Contre-test
- Jusqu'à six mois après
- Souscription
- Au projet ou en forfait d'heures annuel
Le problème
C'est le service racine de tout le dossier : quelqu'un attaque vos systèmes avec autorisation, avant que quelqu'un le fasse sans. Selon la quantité d'informations que vous fournissez, l'exercice se rapproche davantage d'un audit exhaustif ou d'une attaque réelle.
Ce que cela comprend
Caja blanca
Acceso total o parcial a sistemas, recursos y servicios: entregas credenciales, código fuente y diagramas de arquitectura. Es la modalidad que más cobertura logra por hora invertida.
Caja gris
Solo lo mínimo para analizar los flujos de los objetivos a evaluar. El equilibrio habitual entre realismo y profundidad.
Caja negra
Simulación cien por ciento real: las mismas actividades que ejecutaría un grupo de ciberdelincuentes sin antecedentes previos de tu organización.
Informe técnico
Se remite al día hábil siguiente de terminada la evaluación ofensiva. Puedes pedir una reunión preliminar de avance antes de la entrega final.
Reunión de asesoramiento
Sesión explicativa del informe con la totalidad o parte del equipo de pentesters, donde se responden las preguntas que requieran detalle técnico.
Retest de hallazgos
Dentro de los seis meses siguientes puedes solicitar una nueva prueba de las vulnerabilidades informadas para comprobar que la mitigación funcionó.
Bolsa de horas
Horas anuales de libre disposición para actividades de ethical hacking, que usas cuando las necesitas en vez de contratar proyecto por proyecto.
Notre méthode
- 01Alcance y autorizaciónObjetivos, ventanas de ejecución, contactos de emergencia y reglas de enfrentamiento firmadas.
- 02ReconocimientoInventario de activos, tecnologías, versiones y superficie expuesta.
- 03Explotación controladaPruebas manuales asistidas por herramientas, sin técnicas destructivas.
- 04Informe y reuniónEntrega del informe y sesión de revisión con tu equipo técnico.
- 05Contre-testVerificación de los hallazgos corregidos y acta de cierre.
Livrables
| Document | Volume |
|---|---|
| Informe ejecutivo Riesgo del negocio en lenguaje no técnico. | 8-12 págs |
| Informe técnico Hallazgo, impacto, CVSS, CWE y remediación. | 40-90 págs |
| Prueba de concepto Paso a paso reproducible por cada hallazgo. | inclus |
| Acta de retest Estado final de cada hallazgo. | inclus |
Rien n'est exécuté sans autorisation écrite. Nous n'intervenons que sur des actifs autorisés par le client, dans des fenêtres convenues, sans techniques destructrices ni déni de service. Les preuves sont chiffrées et détruites 90 jours après la clôture.