Konfiguracja skanera
Strefy sieci, harmonogram, okna serwisowe i konta do skanów uwierzytelnionych, które widzą brakujące poprawki, a nie tylko otwarte porty.
Wdrażamy nie narzędzie, lecz rytm pracy: skan, ocena, poprawka, ponowny skan. Używamy m.in. Greenbone/OpenVAS, Tenable Nessus i Microsoft Defender Vulnerability Management, zależnie od skali i licencji.
Strefy sieci, harmonogram, okna serwisowe i konta do skanów uwierzytelnionych, które widzą brakujące poprawki, a nie tylko otwarte porty.
Wszystko, co widać z internetu: strona, sklep, serwer poczty, brama VPN, panel zapory, zapomniane subdomeny i stare serwery testowe.
Serwery, stacje robocze, przełączniki, drukarki, NAS-y, rejestratory kamer i urządzenia produkcyjne z panelami WWW.
Łączymy ocenę CVSS z katalogiem CISA KEV, prawdopodobieństwem EPSS i tym, jak bardzo dany system jest wystawiony w Twojej sieci.
Każda luka ma właściciela, termin i opis poprawki. Po zamknięciu zadania skaner sprawdza host jeszcze raz.
Czas zamykania luk krytycznych, liczba zaległych wyników i systemy, które wracają na listę co miesiąc.
Długość pierwszego cyklu zależy od wielkości sieci. Później proces działa według harmonogramu ustalonego w umowie, a Ty dostajesz krótki raport.
Pierwszy skan pokazuje stan wyjściowy. Liczby wyglądają groźnie i to jest normalne, bo zwykle nikt wcześniej tego nie mierzył.
Ta sama luka na odciętym serwerze testowym i na bramie VPN to dwie różne historie. Odrzucamy szum i fałszywe alarmy.
Zamykamy luki od systemów wystawionych do internetu i krytycznych dla działania firmy, potem schodzimy niżej.
Skany według harmonogramu, dodatkowy skan po ostrzeżeniach o aktywnie wykorzystywanych lukach.
Liczy się nie liczba wyników, tylko czas, w jakim zamykasz te najgroźniejsze. Zero podatności nie istnieje. Ważne, by luki krytyczne na systemach dostępnych z internetu znikały w ciągu kilku dni, a reszta nie rosła miesiącami. Ten wskaźnik warto pokazać zarządowi, a przy okazji dokumentuje on zarządzanie podatnościami, którego oczekuje się od podmiotów objętych NIS2 i ustawą o KSC.
Skaner szuka znanych błędów w oprogramowaniu i konfiguracji, szybko i regularnie. Pentester myśli jak atakujący i znajduje błędy logiczne, np. możliwość podejrzenia cudzego zamówienia w sklepie. Skanowanie to higiena na co dzień, test penetracyjny okresowo dla najważniejszych aplikacji.
Twój informatyk albo nasi administratorzy w ramach stałej obsługi. Poprawki spoza umowy rozliczamy według stawki 190 zł netto/h. Najważniejsze, żeby każde zadanie miało nazwisko i termin, a nie wisiało jako „do zrobienia przez IT”.
Źle ustawiony agresywny skan potrafi zawiesić starą drukarkę albo sterownik na hali. Dlatego urządzenia produkcyjne skanujemy łagodnym profilem, a cięższe testy uruchamiamy w uzgodnionym oknie, np. w sobotę rano.
Czasem producent nie wydał poprawki albo system ERP wymaga starej wersji Javy. Wtedy stosujemy środki zastępcze: izolację w osobnej sieci, blokadę portu, dodatkową regułę na zaporze. Wyjątek zapisujemy z uzasadnieniem i datą przeglądu.
Opisz krótko swoją infrastrukturę. Wykonamy pierwszy skan i pokażemy, które luki warto zamknąć najpierw.
Zapytanie dotarło do nas
Odpowiedź dostaniesz w ciągu dnia roboczego, a jeśli zgłaszasz awarię, która zatrzymuje pracę, zajmiemy się nią w pierwszej kolejności.
Nie mamy tego miasta na liście. Sprawdź pisownię albo wybierz najbliższe duże miasto - pracujemy zdalnie, więc nie wpływa to na zakres obsługi.