שירות · אבטחה התקפית

בדיקות חדירה

בדיקות חדירה לאפליקציות, API, סביבות ענן ורשתות. אנחנו משלבים בדיקות ידניות וכלים אוטומטיים, בוחנים את ההשפעה של הממצאים ומספקים הנחיות לתיקון ובדיקה חוזרת לפי ההיקף שסוכם.

למי זה מתאים

חברות שצריכות לעמוד בסקירת אבטחה של לקוח, בחיתום ביטוח סייבר או בביקורת ציות עם בדיקת חדירה אמיתית, וארגונים שרוצים לדעת מה תוקף באמת מסוגל לעשות, לפני שמישהו מנסה.

תוצרים ותוצאות

  • דוח ממצאים מדורג לפי יכולת ניצול אמיתית והשפעה עסקית, לא לפי ציון CVSS גולמי
  • ראיות Proof-of-Concept לכל ממצא קריטי או גבוה
  • בדיקה חוזרת לאימות התיקונים אחרי שבוצעו
  • פורמט דוח שמקובל על מבטחים, מבקרים וצוותי אבטחה של לקוחות ארגוניים

היקף ומתודולוגיה

לפני

שיחה להגדרת היקף הבדיקה, אישור כללי הבדיקה (Rules of Engagement) ואיסוף מודיעין.

במהלך

בדיקה ידנית וניצול לאורך ההיקף המוסכם, עם התרעה מיידית על ממצאים קריטיים.

אחרי

דוח, תדרוך להנהלה ובדיקה חוזרת אחרי פריסת התיקונים.

מה מקבלים

דוח טכני מפורט עם ראיות Proof-of-Concept, תקציר מנהלים לבעלי עניין לא טכניים, רשימת תיקונים מתועדפת, ובדיקה חוזרת שמאשרת שהתיקונים באמת סגרו את הפער.

מסגרות ותקנים

הוכחה

Sapiens International · SaaS פיננסי לתחום הביטוח

בדיקות חדירה מעמיקות ואימות תיקונים עבור Sapiens International, ובהמשך ניטור 24/7 שוטף: בדיקה שהובילה להתקשרות מתמשכת, לא לדוח חד-פעמי.

סקירה מקצועית

אסף לוי
אסף לוי
מייסד-שותף, Cybecs · מייסד-שותף, RedRok · CISO וטכנולוגיה · לשעבר CISO של אל על (2020 עד 2024)

שאלות נפוצות

אתם בודקים סביבות ייצור?
כן, לפי כללי בדיקה מוסכמים מראש, או בסביבת staging אם אתם מעדיפים להרחיק את הבדיקה מהייצור.
מה כוללת הבדיקה החוזרת?
אנחנו מאמתים מחדש כל ממצא קריטי וגבוה אחרי התיקון, בלי עלות נוספת, בתוך חלון ההתקשרות.
במה זה שונה מ-Red Team?
בדיקת חדירה היא מתוחמת ומקיפה מול יעדים מוגדרים. Red Team היא סימולציית תוקף מבוססת יעד, שבוחנת זיהוי ותגובה ולא רק מוצאת פגיעויות.
כל כמה זמן כדאי לבצע בדיקת חדירה?
לפחות אחת לשנה ואחרי כל שינוי מהותי במערכת. זה גם מה שרוב המבטחים, מבקרי SOC 2 ולקוחות ארגוניים מצפים לראות.