Перейти к содержимому
Noroxi

Пентест инфраструктуры и сетиЕсли злоумышленник уже внутри, как далеко он зайдёт?

Начинаем с того, что видно снаружи, а затем оцениваем, до чего изнутри может добраться сотрудник или скомпрометированное устройство.

Срок
5–15 рабочих дней
Стандарт
PTES · NIST SP 800-115
Результат
Отчёт, презентация и повторная проверка в течение 30 дней

Что мы тестируем

  1. 01

    Внешний периметр

    Сервисы, доступные из интернета, VPN и удалённый доступ.

  2. 02

    Active Directory

    Структура привилегий, парольная политика и делегирование.

  3. 03

    Сегментация

    Разрешённый трафик между сегментами сети.

  4. 04

    Конечные системы

    Конфигурация серверов и рабочих станций, уровень обновлений.

  5. 05

    Беспроводная сеть

    Разделение гостевой и корпоративной сетей.

  6. 06

    Горизонтальное перемещение

    Пути от одного устройства к критичным системам.

Уязвимости, которые мы находим чаще всего

С ними мы чаще всего сталкивались в последних проектах. Есть ли они у вас, без тестирования не узнать.

  • Сервисные учётные записи с избыточными правамиКритическая
  • Плоская сеть без сегментацииВысокая
  • Необновлённый сервис, доступный из интернетаВысокая
  • Слабая парольная политикаСредняя
  • Открытые интерфейсы управленияСредняя

Так выглядит находка в отчёте.

Достаточно подробно, чтобы разработчик устранил её сам. Достаточно ясно, чтобы руководитель понял суть с первого взгляда.

NRX-2026-0141стр. 14 / 38
КритическаяCVSS 4.0 · 9.1

Отсутствие авторизации на уровне объектов в API заказов

Затронутый актив
api.ornek-sirket.com.tr
Категория
OWASP API1:2023 · CWE-639
Обнаружено
12 сентября 2026 г.
Уведомление
В тот же день, по телефону

Влияние

Авторизованный клиент может просматривать счета других клиентов. Поскольку в счетах указаны имена и адреса, ситуация может потребовать уведомления в рамках KVKK (турецкий закон о защите персональных данных).

Рекомендация по устранению

При запросе счёта проверяйте, что запись принадлежит пользователю текущей сессии. Вынесите проверку прав в единый промежуточный слой и примените его ко всем эндпоинтам.

Повторная проверка · 3 октября 2026 г. Устранено

Как мы работаем

  1. 012–3 дня

    Рамки проекта

    Диапазоны IP-адресов, окно тестирования и способ доступа.

  2. 022–5 рабочих дней

    Внешнее тестирование

    Вся поверхность, видимая из интернета.

  3. 033–10 рабочих дней

    Внутреннее тестирование

    Доступ изнутри сети, AD и горизонтальное перемещение.

  4. 043 дня + 30 дней

    Отчёт и повторная проверка

    Карта путей атаки и повторное тестирование.

Частые вопросы

Нужно ли вам приезжать в офис для внутреннего тестирования?
Нет. Мы можем провести его удалённо — с помощью тестового устройства, которое отправим вам, или по VPN.
Затронет ли тестирование продуктивные системы?
Действия, способные нарушить работу сервисов, выполняются только с письменного согласия, а сканирования с высокой нагрузкой переносятся на нерабочее время.
Проверка Active Directory проводится отдельно?
Нет, это стандартная часть внутреннего тестирования.

Часто заказывают вместе

Начнём с бесплатной оценки

Оставьте ваш домен. За 2 рабочих дня мы изучим внешний периметр и пришлём на одной странице приоритетные риски и рекомендуемые рамки.

  1. 01Оставьте адрес электронной почты и доменное имя.
  2. 02В течение двух рабочих дней мы изучим вашу внешнюю поверхность атаки.
  3. 03Вы получите сводку на одной странице и рекомендуемый первый шаг.

Ваши данные используются только для этой заявки. Уведомление об обработке данных

экспресс-оценка1 страница
14
Поддомены
6
Внешние сервисы
B
Оценка TLS
3 / 7
Заголовки безопасности

Три приоритетных риска

  1. 1Панель администрирования доступна из интернетаВысокий
  2. 2Всё ещё поддерживается устаревшая версия TLSСредний
  3. 3Не задана Content Security PolicyНизкий
Срок: 2 рабочих дняРекомендуемый первый шаг: тестирование веб-приложений и API