בדיקות חדירה ומבדקי חוסן מתקדמים לאפליקציות ווב, מובייל, תשתיות ענן ו-Active Directory. אנחנו לא מסתפקים בהשערות או בסריקות אוטומטיות ריקות, אנחנו מאתרים את וקטור התקיפה, מוכיחים אמפירית שהוא עובד, ומספקים לכם את התיקון יחד עם הראיה המדידה שמצדיקה אותו.
בדיקה לא מתחילה בלי שאדם אישר את היקפה מול התקשרות חתומה בתוקף. ממצא לא נמסר לכם לפני שאדם בחן אותו והכריע שהוא אמיתי. אין מסלול אוטומטי מסריקה לדוח, לא בקצה אחד ולא בשני.
רוב הדוחות מציגים רשימת ממצאים ומשאירים אתכם לנחש מה מכוסה. אצלנו מצב הכיסוי הוא חלק מהתוצר: מה נבדק, מה לא הגיע לבדיקה, ומה הסיבה. זה מה שמאפשר לכם לדעת על מה הדוח לא מעיד.
ממצא מגיע לדוח עם הראיה שהוכיחה אותו. במקום שבו לא ניתן היה להוכיח, הדוח אומר את זה ומתאר מה כן נצפה, במקום לנפח את החומרה. אתם אף פעם לא מתבקשים להאמין לדירוג חומרה על סמך אמון.
הבדיקה רצה בתוך הגבול שאישרתם ונעולה להיקף שחתמתם עליו. המידע, התשתית והחשיפה שלכם נשארים בשליטתכם, מהחבילה הראשונה ועד הדוח הסופי.
ממצאים, רמת סיכון, נתיבי תקיפה וראיות מאומתות במקום אחד.
בדיקות מבוססות OWASP שמוצאות את מה שסורקים אוטומטיים מפספסים: כשלי לוגיקה משורשרים, עקיפות הזדהות, ונתיבי ניצול אמיתיים.
בדיקות ל Android ו iOS, כולל ניתוח סטטי ודינמי, ניצול לרעה של API, והמלצות הקשחה שמשתלבות בתהליך הגרסאות שלכם.
סקירת תצורה, ניתוח נתיבי הסלמת הרשאות ומיפוי משטח תקיפה ב AWS, Azure ו GCP, לאיתור התצורות השגויות שהופכות לאירוע.
בדיקות ממוקדות דומיין שמשרטטות נתיבי תקיפה אמיתיים: הסלמת הרשאות, תנועה רוחבית, ניצול Kerberos, והתצורות שמובילות להשתלטות על הדומיין.
סקירת מקור ידנית ונתמכת לאיתור הזרקות, XSS וכשלי בקרת גישה כגון IDOR ו BOLA, באפליקציות ווב וב API. אלה המחלקות שסורקים מדווחים בחסר באופן עקבי.
טריאז' מואץ בכלים אוטומטיים ובהכרעה אנושית, ניתוח ארטיפקטים ולוגים, וחילוץ IOC, לתמיכה בבלימה, בחקירה ובציד איומים יזום.
מה גלוי עליכם בציבור, עוד לפני שנגענו במשהו.
מה באמת מאזין, ומה הוא מריץ.
מה כל שירות חושף, ואיפה נקודות הקלט.
כל המשטח שניתן להגיע אליו, אף פעם לא מחוץ להיקף המוסכם.
מה מחזיק מעמד בבדיקה, ומה בשקט לא.
ראיות, שלבי שחזור, ותיקונים שהמהנדסים שלכם יכולים לבצע.
יניב אביסרור, מייסד LahavSec. מומחה מוביל באופנסיב סקיוריטי ומחקר פגיעויות (Offensive Security & Vulnerability Research) עם ניסיון עשיר בפרויקטים מורכבים בארץ ובסביבות גלובליות מול חברות וארגונים מסביב לעולם. בעל הסמכת CRTE ומומחיות עמוקה בפיתוח מנועי סריקה התקפיים מבוססי־הוכחה אמפירית. הבדיקות מנוהלות ברמת הדיוק הגבוהה ביותר, ולפרויקטים המצריכים תגבור אנו נעזרים אך ורק במומחי אבטחה בכירים העומדים באותו סטנדרט מחמיר.
לא. כל התקשרות מתחילה בהיקף חתום ובאישור בדיקה בכתב, והביצוע נעול לגבול הזה ומסרב כברירת מחדל לכל מה שמחוצה לו. כשהיעד מתארח אצל ספק, אנחנו מוודאים גם את הרשאת הספק.
נשאר אצלכם. הבדיקה רצה בתוך הגבול שאישרתם, והמידע לא נמסר לשירותי צד שלישי לצורך ניתוח.
עברית או אנגלית, לפי מה שנוח לכם ולפי סוג המבדק.
תלוי בהיקף. אחרי שיחת אפיון קצרה תקבלו טווח זמנים והצעה. שיחת אפיון היא ללא עלות.
contact@lahavsec.com