Każda usługa kończy się czymś konkretnym: listą podatności z dowodem wykorzystania, priorytetami i rekomendacjami, które zespół może wdrożyć.
Zakres
Co mogę dla Ciebie zrobić
Testy penetracyjne IoT i embedded
Pełna analiza urządzenia: sprzęt, firmware, komunikacja i procesy aktualizacji. Szukam ścieżek, którymi realny atakujący przejmie kontrolę nad urządzeniem lub danymi.
Dla kogoProducenci urządzeń, integratorzy, zespoły R&D przed wypuszczeniem produktu.
Ekstrakcja i analiza firmware'u, wyszukiwanie sekretów i słabych mechanizmów
Komunikacja przewodowa i radiowa, w tym mechanizmy parowania
Proces aktualizacji OTA i podpisywanie obrazów
Raport z klasyfikacją CVSS 3.1 i konkretnymi krokami naprawczymi
Szkolenia i warsztaty
Zajęcia budowane pod konkretny zespół, nie gotowy kurs z półki. Uczestnicy pracują na prawdziwym sprzęcie i prawdziwych podatnościach.
Dla kogoZespoły deweloperskie, testerskie i bezpieczeństwa; uczelnie i organizacje branżowe.
Bezpieczeństwo IoT i systemów wbudowanych od podstaw
Nowoczesne techniki ataków - jak to naprawdę wygląda
Ćwiczenia Red Team / Blue Team dopasowane do stosu technologicznego
Secure coding i bezpieczeństwo w cyklu wytwarzania
Prelekcje na konferencje i wydarzenia branżowe
Automotive security
Testy komponentów i systemów pokładowych. Doświadczenie z projektów motoryzacyjnych, gdzie zajmowałem się testami sprzętowymi i automatyzacją procesów bezpieczeństwa.
Dla kogoDostawcy komponentów, zespoły odpowiedzialne za moduły telematyczne i systemy pokładowe. Zakres i wycena ustalane indywidualnie, projekt po projekcie.
Analiza modułów sterujących i telematycznych
Magistrale komunikacyjne i separacja stref
Bezpieczeństwo procesu aktualizacji w pojeździe
Wsparcie w przygotowaniu do wymogów branżowych
Testy penetracyjne infrastruktury, ICS i OT
Testy firmowej infrastruktury IT i systemów sterowania przemysłowego: sieć, serwery, stacje robocze i kontrola dostępu. Sieci przemysłowe rzadko projektowano z myślą o tym, że ktoś się do nich dostanie - a dziś zwykle mają styk ze światem zewnętrznym.
Dla kogoFirmy chcące sprawdzić własną sieć i serwery, zakłady produkcyjne, operatorzy infrastruktury, firmy łączące sieć biurową z produkcyjną.
Testy sieci wewnętrznej i styku z internetem: rozpoznanie, wejście, eskalacja uprawnień
Przegląd architektury sieci i separacji stref IT/OT
Testy sterowników, paneli operatorskich i systemów nadzoru
Inwentaryzacja urządzeń i ekspozycji na dostęp zdalny
Konfiguracja dostępów, uwierzytelniania i zdalnego serwisu
Priorytety naprawcze z uwzględnieniem ciągłości produkcji
Doradztwo i analiza podatności
Kiedy nie potrzebujesz pełnego pentestu, tylko odpowiedzi: czy to jest bezpieczne, co poprawić najpierw i jak ustawić proces, żeby problem nie wracał.
Dla kogoZespoły budujące proces bezpieczeństwa od zera lub porządkujące istniejący.
Przegląd architektury pod kątem bezpieczeństwa
Priorytetyzacja podatności według realnego ryzyka, nie samego wyniku CVSS
Wsparcie w budowie procesu bezpieczeństwa w cyklu wytwarzania
Konsultacje przy projektowaniu nowego urządzenia
Zgodność i audyty
Wsparcie przy wymaganiach regulacyjnych: co realnie trzeba zrobić, w jakiej kolejności i jak to udokumentować, żeby przeszło audyt.
Dla kogoFirmy przygotowujące się do NIS2, certyfikacji ISO 27001 albo objęte KSC.
Analiza luk względem wymagań NIS2
Przygotowanie do certyfikacji ISO 27001
Obowiązki wynikające z Krajowego Systemu Cyberbezpieczeństwa
Cyber Resilience Act dla producentów sprzętu
Nie wiesz, która usługa pasuje?
Opisz sytuację w kilku zdaniach. Podpowiem, co ma sens w Twoim przypadku - także wtedy, gdy odpowiedzią jest „jeszcze nie teraz".