Як ми працюємо
Тестування на проникнення — найпоширеніший тип наших проєктів. Ми тестуємо вебзастосунки, мобільні застосунки, внутрішні та зовнішні мережеві діапазони, хмарні акаунти (AWS, Azure, GCP), середовища Active Directory та власні API. Кожен проєкт від початку до кінця веде senior-інженер — без субпідряду джуніорам, — і кожна знахідка відтворюється робочим proof-of-concept та рекомендацією з усунення, яку інженерна команда справді зможе впровадити.
Результати
- Відтворюваний перелік вразливостей, оцінених за реальним бізнес-ризиком у вашому середовищі
- Робочі proof-of-concept експлойти для кожної проблеми, зафіксовані без збереження чутливих даних
- Чіткі рекомендації з усунення для кожної знахідки, включно з прикладами безпечного коду, де це доречно
- Аудиторські докази, готові для передачі оцінювачам ISO, PCI, NIS2 чи DORA
Що ви отримаєте
- Управлінське резюме (1–2 сторінки, готове для ради директорів)
- Технічний звіт з усіма знахідками, CVSS, оцінкою бізнес-ризику, PoC та рекомендаціями
- Звіт повторного тестування після впровадження виправлень
- Лист-атестація для анкет безпеки ваших клієнтів
Engagement Workspace · 90 днів безкоштовно
Включено в цей проєкт: SaaS-розгортання Centraleyezer на 90 днів, з якого ви генеруєте звіти на вимогу. Наприкінці воно або закривається (DOCX/PDF-звіти та лист-атестація залишаються у вас), або продовжується як платна SaaS-підписка.
Поширені запитання
Що саме тестується в пентесті Sandline?
Зовнішні та внутрішні мережі, веб- і мобільні застосунки, REST- і GraphQL-API, хмарні акаунти AWS / Azure / GCP, середовища Active Directory та власні продукти. Обсяг узгоджується письмово наперед; ми не розширюємо його мовчки посеред тесту.
Black-box, grey-box чи white-box?
За замовчуванням — grey-box: ви даєте нам мінімальний контекст (обліковий запис із низькими привілеями, іноді схему мережі), щоб проєкт витрачав час на реальні знахідки, а не на розвідку, яку ви й так уже оплатили. Black-box і white-box доступні на запит.
Скільки триває пентест?
Типовий пентест вебзастосунку — 1–2 тижні; зовнішній мережевий діапазон — 1 тиждень; повний проєкт з Active Directory — 2–3 тижні. Точну оцінку даємо на етапі скоупінгу.
Чи надаєте ви лист-атестацію?
Так. Лист підходить для анкет безпеки клієнтів і як доказ для ISO 27001, PCI-DSS, NIS2 та SOC 2. У ньому зазначено, що тестувалося, коли, ким, за якою методологією та з яким результатом — самі знахідки він не розкриває.
Чи перевіряєте ви виправлення повторно?
Так — один повторний тест включено в базову ціну. Додаткові ретести (наприклад, ітеративні цикли усунення) оцінюються як невеликі доповнення з фіксованою ціною.
