FIELD-PROVED OFFENSIVE SECURITY

Знайте, за що ви заплатили.

У вас є SOC, підписка на MDR, WAF і документ з політикою. Ми ті, хто скаже, що з цього справді зупиняє атаку.

Замовити Recon на 4 дні Подивитись зразок звіту
Тестування на проникнення · Хмара і конвеєр · Симуляція супротивника · Тренінги з соціальної інженерії
Україна · Європа · Велика Британія та Ірландія
01

Ви купили захист.

Ніхто не довів, що він зупиняє атаку. Панель зелена, бо її ніхто не перевіряв.

02

Тест повернув список.

Сорок знахідок середньої критичності. Жодна не показує, як атакуючий дістається ваших даних.

03

Звіт прийшов із запізненням.

На два тижні пізніше дати, написаний ні для кого і не прочитаний ніким.

ТИХІ ПИТАННЯ

Перш ніж купувати ще один інструмент, поставте собі три питання

Безпека, зібрана за відгуками в інтернеті, — це не безпека. Це надія.

01

Ваш SOC прокинеться о 03:40 у суботу?

Саме на цей час ми плануємо гучну частину тесту. Якщо вам ніхто не подзвонив — це вже знахідка.

02

Хто востаннє читав усі 1 200 правил файрвола?

Файрволу шість років, і десь у районі правила 400 є allow-any. Майже завжди є.

03

Кого ваш бухгалтер щойно додав у LinkedIn?

Іноді це ми: репетируємо справжню атаку — ввічливо і з підписаним дозволом. Люди теж вхід, і ми перевіряємо його так само.

ШЛЯХ АТАКИ

Ланцюг, а не каталог

Ми проходимо повний шлях атаки — від першого входу до вашого продакшену — і показуємо, як один крок стає наступним. Не у всіх компаній є публічний репозиторій. Але люди, код і периметр є у кожної.

ТРИ З БАГАТЬОХ ВХОДІВ — ПРИНАЙМНІ ОДИН Є У КОЖНОЇ КОМПАНІЇ
ВХІД · ЛЮДИ
Ваш співробітник
лист, який відкриють
ВХІД · КОД
Публічний репозиторій
відкритий токен
ВХІД · ПЕРИМЕТР
Сервіс на периметрі
непропатчений VPN
1
Початковий доступ
перша точка опори
2
Конвеєр збірки
ін'єкція у збірку
3
Права в хмарі
ескалація ролі
4
Продакшен
горизонтальний рух
5
Ваші дані
ціль
ЩО ДАЄ БІЛЬШІСТЬ ЗВІТІВ

Список, відсортований за критичністю. Кожен пункт правдивий, жоден не пов'язаний з іншим.

ЩО ДАЄМО МИ

Одна сторінка, де видно, як крок 1 стає кроком 5, і найдешевше місце, де ланцюг можна розірвати.

ПОСЛУГИ

Шість продуктів, фіксований скоуп

RECON4 дні

Basalt Recon

Один повний шлях атаки ззовні всередину.

від €2 500
PROBE8 днів

Basalt Probe

Вебзастосунки і API, фіксований скоуп. Саме той звіт, який просить закупівля вашого клієнта.

від €6 000
PIPELINE10 днів

Basalt Pipeline

Хмара, CI/CD і ланцюг постачання. IaC, секрети, артефакти, ланцюги ролей.

від €9 000
PROOF10 днів

Basalt Proof

Валідація вашого SOC або MDR. 8–10 сценаріїв ATT&CK проти живого стека виявлення.

від €10 000
RECORDретейнер

Basalt Record

Квартальний ретест і постійний моніторинг поверхні атаки.

від €1 000/міс
RANGE2–3 дні

Basalt Range

Практикум. Ваші інженери ламають навмисно вразливий застосунок, потім лагодять.

від €3 000

Усе, що ми робимо — звичайними словами

НАСТУПАЛЬНЕ ТЕСТУВАННЯ
Зовнішній периметр · внутрішня мережа й Active Directory · веб · API · мобайл · симуляція супротивника · purple team · соціальна інженерія і фішинг · OSINT і цифровий слід організації · моніторинг поверхні атаки
ХМАРА, КОНВЕЄР, ЛАНЦЮГ ПОСТАЧАННЯ
AWS · Azure · GCP · Kubernetes і контейнери · CI/CD · інфраструктура як код · секрети і ключі · ланцюги привілеїв і федерація ідентичностей
AI, НАВЧАННЯ, ДОКАЗИ
Тестування застосунків з LLM · ланцюг постачання ML · практикуми з безпечної розробки · стійкість до соціальної інженерії · розбір ланцюгів атак для блю-тіму · квартальний ретест і докази для аудитора
МЕТОДОЛОГІЯ

Ми не просимо вірити логотипу

Кожна робота йде за публічними стандартами. Усі вони безкоштовні. Рідкісним є не знання про них, а дисципліна виконувати їх однаково щоразу.

PTES OWASP WSTG OWASP MASTG NIST SP 800-115 MITRE ATT&CK

Спершу підписаний дозвіл

Жоден пакет не йде з нашого боку, доки лист-дозвіл і правила залучення не підписані тим, хто має право підписувати.

Ваші дані знищуються за 30 днів

Усе зібране знищується через тридцять днів після завершення робіт, включно з ретестом. Це зобов'язання в договорі.

Дві пари очей

Жоден звіт не потрапляє до вас без вичитки другим членом ядра.

Дата — це обіцянка

Якщо звіт запізнюється, ви платите на десять відсотків менше. Цей пункт у договорі.

РЕЗУЛЬТАТ

Ви купуєте звіт.

Тому ми ставимось до нього як до продукту, а не як до паперів після роботи.

Резюме для керівника

Одна сторінка без жаргону. Наслідок кожної знахідки для бізнесу — мовою правління.

Шлях атаки

Накреслений ланцюг — від входу до цілі. Сторінка, на яку справді дивляться.

Знахідки

CVSS, доказ, кроки відтворення і виправлення з назвою конкретного файлу.

Що витримало

Те, що ми не змогли пройти. Цей розділ майже ніхто не пише, і це найшвидший відомий нам спосіб заслужити довіру.

Ретест входить

Тридцять днів на виправлення. Потім перевіряємо і перевидаємо звіт чистим — для вашого аудитора.

Додатки

Скоуп, методологія, таймлайн, обмеження, інструменти.

Почніть з одного шляху атаки.

Чотири дні. Фіксована ціна. Один повний ланцюг ззовні всередину, описаний і для правління, і для інженерів.

Замовити Recon
hello@basaltsec.com · PGP-ключ у /.well-known/security.txt