Перейти к содержимому
Noroxi

Кто найдёт первым?Вы или злоумышленник?

Злоумышленнику достаточно преуспеть один раз.Вам — каждый раз.Поэтому первыми пробуем мы.

Член CREST · Сертификат ISO 27001 · Стамбул

Выбор команд безопасности в финансах, здравоохранении и логистике

  • Kuzey Sigorta
  • Anadolu Fintek
  • Marmara Sağlık
  • Demir Lojistik
  • Ege Enerji
  • Boğaz Medya

01

Сначала атакуем мы.

Вручную тестируем веб-приложения, API и инфраструктуру, используя реальные техники злоумышленников. На выходе — список эксплуатируемых уязвимостей, а не выгрузка автоматического сканера.

  • Методологии OWASP и PTES
  • Шаги воспроизведения для каждой уязвимости
  • Критические уязвимости — сообщаем в тот же день
noroxiIDORapi-gatewayauthpostgrespublic-reads3-bucketvpn

02

За сколько дней ваша синяя команда это заметит?

Контролируемые учения показывают реальное время обнаружения и реагирования. Какие оповещения сработали, какие промолчали и куда вкладываться дальше — в одном отчёте.

  • Письменно согласованные рамки и правила
  • Находки с привязкой к MITRE ATT&CK
  • Совместный разбор с синей командой
Среднее время обнаружения
6 дней
Цель
<24 ч
Обнаружено · 4 Пропущено · 2

03

Показываем уязвимость с точностью до строки.

Статический анализ плюс ручная проверка. Не ворох ложных срабатываний, а эксплуатируемые уязвимости с номером строки.

  • TypeScript, Go, Java, Python, PHP
  • Повторное сканирование в вашем CI-конвейере
  • Закрытие уязвимостей вместе с разработчиками
src/routes/invoices.ts1 критическая · IDOR
39async function getInvoices(req, res) {
40 const user = await findUser(req);
41 if (!user) return res.status(404);
42 // TODO: проверка прав доступа
43 return res.json(user.invoices);
44}
45
46app.get("/invoices/:id", getInvoices);

04

Идите на аудит с доказательствами.

Анализ несоответствий по ISO 27001 и KVKK (турецкий закон о защите персональных данных), набор мер и пакет доказательств. По каждой из 93 мер: что есть, чего не хватает, кто отвечает — на одном экране.

  • ISO 27001:2022, KVKK, PCI DSS
  • Доказательства по каждой мере
  • Репетиция перед аудитом

ISO 27001:2022 · Приложение A

71 / 93

  • выполнено
  • в работе
  • отсутствует
A.5 · Организационные
37 мер
A.6 · Персонал
8 мер
A.7 · Физические
14 мер
A.8 · Технологические
34 меры

Более 400 тестов за семь лет. Каждый результат подтверждён.

412
завершённых тестов на проникновение
97 %
критических уязвимостей закрыты в течение 30 дней
38
CVE на счету нашей команды
30 дней
на бесплатную повторную проверку

Четыре шага. Без сюрпризов.

Сроки, коммуникация и результаты — письменно с первого дня.

  1. 011–2 дня

    Рамки

    Цели, окно тестирования, канал связи и порядок действий в экстренной ситуации фиксируются письменно.

  2. 025–15 рабочих дней

    Тестирование

    Преимущественно ручное тестирование. О критической уязвимости сообщаем в тот же день, не дожидаясь отчёта.

  3. 033 дня

    Отчёт

    Резюме для руководства и техническое приложение. Разбор каждой уязвимости с вашими разработчиками.

  4. 04В течение 30 дней

    Проверка

    Устранённые уязвимости перепроверяем бесплатно. Итоговый отчёт готов к аудиту.

Отслеживание CVE

Какую уязвимость закрыть первой?

CVSS, CISA KEV и EPSS — в одной оценке приоритета. В каждой записи — анализ, способы обнаружения и шаги по устранению.

Инструменты для пентеста

Сначала проверьте сами.

Заголовки безопасности, SSL/TLS, безопасность почты и поиск поддоменов. Без регистрации, только общедоступные данные.

«В первом отчёте было 14 находок, три критические. Каждая с воспроизводимыми шагами. К аудиту мы были готовы на две недели раньше.»
Selin Yıldırım, CTO · Anadolu Fintek
«О критической находке мы узнали в день обнаружения, а не в день отчёта. Один звонок сэкономил нам недели.»
Barış Erdem, Руководитель ИБ · Kuzey Sigorta

Бесплатная экспресс-оценка

За 2 рабочих дня изучим вашу внешнюю поверхность атаки и сведём приоритетные риски на одну страницу. Без обязательств.

  1. 01Оставьте адрес электронной почты и доменное имя.
  2. 02В течение двух рабочих дней мы изучим вашу внешнюю поверхность атаки.
  3. 03Вы получите сводку на одной странице и рекомендуемый первый шаг.

Ваши данные используются только для этой заявки. Уведомление об обработке данных

экспресс-оценка1 страница
14
Поддомены
6
Внешние сервисы
B
Оценка TLS
3 / 7
Заголовки безопасности

Три приоритетных риска

  1. 1Панель администрирования доступна из интернетаВысокий
  2. 2Всё ещё поддерживается устаревшая версия TLSСредний
  3. 3Не задана Content Security PolicyНизкий
Срок: 2 рабочих дняРекомендуемый первый шаг: тестирование веб-приложений и API