לדעת איפה אתם עומדים. לא לנחש.

בדיקות חדירה ומבדקי חוסן מתקדמים לאפליקציות ווב, מובייל, תשתיות ענן ו-Active Directory. אנחנו לא מסתפקים בהשערות או בסריקות אוטומטיות ריקות, אנחנו מאתרים את וקטור התקיפה, מוכיחים אמפירית שהוא עובד, ומספקים לכם את התיקון יחד עם הראיה המדידה שמצדיקה אותו.

למצוא את הפרצה זה רק חצי מהדרך.

אדם מאשר לפני, ואדם מאשר אחרי

בדיקה לא מתחילה בלי שאדם אישר את היקפה מול התקשרות חתומה בתוקף. ממצא לא נמסר לכם לפני שאדם בחן אותו והכריע שהוא אמיתי. אין מסלול אוטומטי מסריקה לדוח, לא בקצה אחד ולא בשני.

הדוח אומר גם מה לא נבדק

רוב הדוחות מציגים רשימת ממצאים ומשאירים אתכם לנחש מה מכוסה. אצלנו מצב הכיסוי הוא חלק מהתוצר: מה נבדק, מה לא הגיע לבדיקה, ומה הסיבה. זה מה שמאפשר לכם לדעת על מה הדוח לא מעיד.

ראיה, לא הערכה

ממצא מגיע לדוח עם הראיה שהוכיחה אותו. במקום שבו לא ניתן היה להוכיח, הדוח אומר את זה ומתאר מה כן נצפה, במקום לנפח את החומרה. אתם אף פעם לא מתבקשים להאמין לדירוג חומרה על סמך אמון.

שום דבר לא יוצא מהפרימטר שלכם

הבדיקה רצה בתוך הגבול שאישרתם ונעולה להיקף שחתמתם עליו. המידע, התשתית והחשיפה שלכם נשארים בשליטתכם, מהחבילה הראשונה ועד הדוח הסופי.

רואים את התמונה המלאה.

ממצאים, רמת סיכון, נתיבי תקיפה וראיות מאומתות במקום אחד.

שישה שירותים. סטנדרט אחד.

בדיקות חדירה לאפליקציות ווב

בדיקות מבוססות OWASP שמוצאות את מה שסורקים אוטומטיים מפספסים: כשלי לוגיקה משורשרים, עקיפות הזדהות, ונתיבי ניצול אמיתיים.

בדיקות חדירה לאפליקציות מובייל

בדיקות ל Android ו iOS, כולל ניתוח סטטי ודינמי, ניצול לרעה של API, והמלצות הקשחה שמשתלבות בתהליך הגרסאות שלכם.

בדיקות חדירה לתשתיות ענן

סקירת תצורה, ניתוח נתיבי הסלמת הרשאות ומיפוי משטח תקיפה ב AWS, Azure ו GCP, לאיתור התצורות השגויות שהופכות לאירוע.

בדיקות חדירה ל Active Directory

בדיקות ממוקדות דומיין שמשרטטות נתיבי תקיפה אמיתיים: הסלמת הרשאות, תנועה רוחבית, ניצול Kerberos, והתצורות שמובילות להשתלטות על הדומיין.

סקירת קוד מאובטחת

סקירת מקור ידנית ונתמכת לאיתור הזרקות, XSS וכשלי בקרת גישה כגון IDOR ו BOLA, באפליקציות ווב וב API. אלה המחלקות שסורקים מדווחים בחסר באופן עקבי.

תגובה לאירועי סייבר וזיהוי פלילי דיגיטלי

טריאז' מואץ בכלים אוטומטיים ובהכרעה אנושית, ניתוח ארטיפקטים ולוגים, וחילוץ IOC, לתמיכה בבלימה, בחקירה ובציד איומים יזום.

שרשרת שניתן לבקר, מקצה לקצה.

גילוי

מה גלוי עליכם בציבור, עוד לפני שנגענו במשהו.

סריקה

מה באמת מאזין, ומה הוא מריץ.

תשאול

מה כל שירות חושף, ואיפה נקודות הקלט.

מיפוי

כל המשטח שניתן להגיע אליו, אף פעם לא מחוץ להיקף המוסכם.

אימות

מה מחזיק מעמד בבדיקה, ומה בשקט לא.

דיווח

ראיות, שלבי שחזור, ותיקונים שהמהנדסים שלכם יכולים לבצע.

מה נמסר בסוף.

שאלות שנשאלות לפני התקשרות

מי מבצע בפועל את הבדיקה.

יניב אביסרור, מייסד LahavSec. מומחה מוביל באופנסיב סקיוריטי ומחקר פגיעויות (Offensive Security & Vulnerability Research) עם ניסיון עשיר בפרויקטים מורכבים בארץ ובסביבות גלובליות מול חברות וארגונים מסביב לעולם. בעל הסמכת CRTE ומומחיות עמוקה בפיתוח מנועי סריקה התקפיים מבוססי־הוכחה אמפירית. הבדיקות מנוהלות ברמת הדיוק הגבוהה ביותר, ולפרויקטים המצריכים תגבור אנו נעזרים אך ורק במומחי אבטחה בכירים העומדים באותו סטנדרט מחמיר.

האם אתם נוגעים במערכות בלי אישור.

לא. כל התקשרות מתחילה בהיקף חתום ובאישור בדיקה בכתב, והביצוע נעול לגבול הזה ומסרב כברירת מחדל לכל מה שמחוצה לו. כשהיעד מתארח אצל ספק, אנחנו מוודאים גם את הרשאת הספק.

מה קורה למידע שלנו.

נשאר אצלכם. הבדיקה רצה בתוך הגבול שאישרתם, והמידע לא נמסר לשירותי צד שלישי לצורך ניתוח.

באיזו שפה הדוח.

עברית או אנגלית, לפי מה שנוח לכם ולפי סוג המבדק.

כמה זמן לוקחת בדיקה.

תלוי בהיקף. אחרי שיחת אפיון קצרה תקבלו טווח זמנים והצעה. שיחת אפיון היא ללא עלות.

לדעת איפה אתם עומדים.

contact@lahavsec.com