عملیات امنیت تهاجمی

تست نفوذ و ردتیمکسب اعتماد، شبیه‌سازی حملات واقعی

اولین گام بزرگ ما، کسب مجوز رسمی افتا بود؛ مسیری که با ماه‌ها تلاش، پایبندی به استانداردهای بین‌المللی و توسعه چک‌لیست‌ها و متدولوژی‌های اختصاصی همراه شد. امروز با تیمی متخصص و بیش از ۵۰ ابزار بومی توسعه‌یافته، خدمات تست نفوذ و عملیات ردتیم را بر اساس فریم‌ورک MITRE ATT&CK در سطح شبکه، اکتیو دایرکتوری، اپلیکیشن‌های وب و موبایل ارائه می‌دهیم.

MITRE ATT&CKPTESOWASPOSSTMMNIST 800-115
attack-chain
TA0043Reconnaissance
TA0001Initial Access
TA0004Privilege Escalation
TA0008Lateral Movement
TA0010Exfiltration

MITRE ATT&CK · Enterprise Matrix

۱۴۰۱

مجوز افتا

ابزار بومی

+۵۰

پروژه موفق

سه رویکرد ارزیابی

بسته به هدف و بودجه‌ی شما، ارزیابی با سطوح مختلفی از دانش قبلی نسبت به هدف انجام می‌شود.

جعبه سیاه

ارزیابی بدون هیچ اطلاعات قبلی، دقیقاً از دید یک مهاجم بیرونی که تازه سازمان شما را هدف گرفته است.

جعبه خاکستری

با دسترسی محدود در حد یک کاربر عادی؛ پاسخ به این پرسش که یک کارمند یا مهاجمِ نفوذکرده تا کجا می‌تواند پیش برود.

جعبه سفید

با دسترسی کامل به معماری، کد و پیکربندی؛ عمیق‌ترین سطح ارزیابی برای کشف حداکثری آسیب‌پذیری‌ها.

چه چیزی را ارزیابی می‌کنیم

پوشش کامل سطح حمله‌ی سازمان — از لبه‌ی شبکه تا سامانه‌های صنعتی.

شبکه داخلی
شبکه خارجی و لبه
اکتیو دایرکتوری
اپلیکیشن وب
API و وب‌سرویس
اپلیکیشن موبایل
شبکه بی‌سیم
مهندسی اجتماعی
امنیت فیزیکی
زیرساخت ابری
سامانه‌های صنعتی (ICS)
عملیات ردتیم
ارزیابی تیم آبی
بازآزمایی پس از رفع

متدولوژی اجرای پروژه

شش مرحله‌ی ساختارمند، از شناسایی اولیه تا صدور گواهی نهایی.

01

شناسایی

جمع‌آوری اطلاعات عمومی و فنی، ترسیم سطح حمله و شناسایی نقاط ورود احتمالی سازمان.

02

اکتشاف آسیب‌پذیری

ترکیب ابزارهای بومی توسعه‌یافته و بررسی دستی برای کشف ضعف‌هایی که اسکنرهای خودکار نمی‌بینند.

03

بهره‌برداری

اثبات عملی قابلیت سوءاستفاده در محیطی کنترل‌شده، بدون ایجاد اختلال در سرویس‌های عملیاتی.

04

حرکت جانبی و ارتقای دسترسی

گسترش دسترسی در شبکه و سنجش عمق واقعی نفوذ ممکن تا سطح دسترسی حیاتی.

05

گزارش‌دهی

تحویل گزارش فنی و مدیریتی با اولویت‌بندی ریسک، شواهد اثبات و راهکار دقیق رفع.

06

بازآزمایی و گواهی

بررسی مجدد پس از اصلاح و صدور گواهی رسمی قابل استعلام در صورت رفع موفق.

استانداردهای مرجع ما

MITRE ATT&CK

چارچوب تاکتیک‌ها و تکنیک‌های مهاجمان

PTES

استاندارد اجرای تست نفوذ

OWASP Top 10

ده ریسک برتر اپلیکیشن وب

OWASP ASVS

استاندارد تأیید امنیت اپلیکیشن

OWASP MASVS

استاندارد امنیت اپلیکیشن موبایل

NIST SP 800-115

راهنمای فنی ارزیابی امنیت

OSSTMM

متدولوژی آزمون امنیت متن‌باز

CVSS v3.1

سامانه امتیازدهی شدت آسیب‌پذیری

دستاورد شما

کشف آسیب‌پذیری پیش از مهاجم
سنجش واقعی بلوغ امنیتی
ارزیابی توان تشخیص تیم آبی
انطباق با الزامات افتا
گواهی رسمی قابل استعلام
اولویت‌بندی بودجه امنیتی
افزایش اعتماد مشتریان و شرکا
ارتقای دانش تیم فنی

پیش از مهاجم، نقاط ضعف خود را بشناسید

برای تعیین دامنه‌ی ارزیابی و دریافت پیشنهاد فنی، با کارشناسان دارای مجوز افتای ما در تماس باشید.