Testujeme bezpečnosť IoT produktov, embedded systémov, firmvéru, hardvérových rozhraní aj komunikácie s mobilnými, webovými a cloudovými službami. Overujeme možnosti neoprávneného prístupu, manipulácie so zariadením, úniku citlivých údajov a zneužitia aktualizačného mechanizmu.
Každé zistenie bezpečne overíme a doplníme o konkrétne odporúčania na zvýšenie odolnosti zariadenia počas vývoja aj po jeho uvedení na trh.
Požiadať o penetračný test


IoT a embedded zariadenia prepájajú hardvér, firmvér, mobilné aplikácie, API aj cloudové služby. Zraniteľnosť v ktorejkoľvek z týchto častí môže útočníkovi umožniť prevziať kontrolu nad zariadením, získať citlivé údaje alebo preniknúť do ďalších systémov.
Riziko môžu predstavovať slabé prihlasovacie údaje, nezabezpečená komunikácia, chybné riadenie prístupu, zraniteľný firmvér alebo nedostatočne chránené aktualizácie. Penetračné testovanie preverí jednotlivé komponenty aj ich vzájomné prepojenia a ukáže skutočný dosah identifikovaných slabín.
Testovanie má význam počas vývoja produktu, pred jeho uvedením na trh aj po významnej aktualizácii. Včasné odhalenie zraniteľností znižuje náklady na ich odstránenie a pomáha chrániť používateľov, údaje aj dobré meno výrobcu.
Odhalíme zraniteľnosti v zariadení, firmvéri a súvisiacich službách skôr, než ich zneužijú útočníci.
Preveríme, ako zariadenie ukladá, spracúva a prenáša údaje a či ich nemožno získať neoprávneným spôsobom.
Otestujeme nielen samotné zariadenie, ale aj jeho komunikáciu s aplikáciami, API, cloudom a ďalšími systémami.
Výsledky testovania pomôžu vývojárom odstrániť konkrétne slabiny a zlepšiť bezpečnosť ďalších verzií produktu.
Preverujeme dostupné porty, servisné rozhrania, debugovacie rozhrania a možnosti získania citlivých údajov alebo neoprávneného prístupu priamo zo zariadenia.
Analyzujeme firmvér, používané knižnice, systémové služby, prístupové oprávnenia a možnosti úpravy alebo spustenia nepovoleného kódu.
Overujeme prihlasovanie, správu používateľských účtov, predvolené heslá, oprávnenia a ochranu administrátorských či servisných funkcií.
Testujeme káblovú aj bezdrôtovú komunikáciu, používané protokoly, šifrovanie a odolnosť proti odpočúvaniu, manipulácii alebo opakovaniu požiadaviek.
Preverujeme rozhrania a cloudové služby, prostredníctvom ktorých zariadenie odosiela údaje, prijíma príkazy alebo komunikuje s ďalšími systémami.
Testujeme aplikácie určené na ovládanie a správu zariadenia vrátane prihlasovania, ukladania údajov, komunikácie s API a správy používateľských oprávnení.
Overujeme bezpečnosť distribúcie a inštalácie aktualizácií, kontrolu ich pôvodu, ochranu proti neoprávnenej úprave a možnosti návratu k zraniteľnej verzii.
Preverujeme ochranu prihlasovacích údajov, osobných údajov, certifikátov a kryptografických kľúčov uložených v zariadení alebo prenášaných medzi systémami.
Testovanie neodhaľuje iba zraniteľnosti samotného zariadenia. Preveruje aj firmvér, komunikačné rozhrania, aplikácie a cloudové služby, ktoré tvoria jeho ekosystém. Medzi najčastejšie zistenia patria:
Odhaľujeme predvolené prihlasovacie údaje, heslá uložené vo firmvéri a servisné účty, ktoré môžu umožniť neoprávnený prístup k zariadeniu.
Preverujeme možnosti získania, analýzy alebo úpravy firmvéru a spustenia nepovoleného kódu bez kontroly jeho pôvodu a integrity.
Testujeme servisné a debugovacie rozhrania, prostredníctvom ktorých môže útočník získať údaje, firmvér alebo kontrolu nad zariadením.
Overujeme, či je možné obísť prihlasovanie, získať vyššie oprávnenia alebo používať funkcie, ku ktorým používateľ nemá mať prístup.
Identifikujeme nešifrovaný prenos, slabé komunikačné protokoly a možnosti odpočúvania, zmeny alebo opakovaného odoslania zachytených požiadaviek.
Preverujeme ochranu osobných údajov, prihlasovacích údajov, certifikátov a kryptografických kľúčov uložených v zariadení alebo prenášaných medzi systémami.
Testujeme, či možno prostredníctvom API alebo cloudovej platformy získať údaje, ovládať cudzie zariadenia alebo obísť nastavené oprávnenia.
Overujeme, či zariadenie kontroluje pôvod a integritu aktualizácií a či útočník nemôže nainštalovať upravený alebo starší zraniteľný firmvér.
Posudzujeme používané šifrovacie algoritmy, generovanie náhodných hodnôt, správu certifikátov a ochranu kryptografických kľúčov.
Preverujeme, či možno zariadenie klonovať, vydávať sa za dôveryhodný produkt alebo zmeniť jeho správanie bez oprávnenia používateľa či výrobcu.
Penetračné testovanie (Pentest) simuluje reálne kybernetické útoky s cieľom odhaliť zraniteľnosti skôr, než ich zneužijú útočníci. Zistite, ako prebieha penetračné testovanie, aké typy pentestov realizujeme, čo od nás po teste dostanete a ako vám pomôžeme znižovať kybernetické riziká.
Viac o penetračnom testovaní
Overujeme odolnosť webových aplikácií voči útokom, ako sú SQL Injection, Cross-Site Scripting (XSS), autentifikačné chyby či eskalácia oprávnení. Penetračné testovanie webových aplikácií vykonávame podľa metodík OWASP Web Security Testing Guide a OWASP Top 10, pričom každé zistenie manuálne overujeme.
Viac o testovaní webov
Penetračné testovanie mobilných aplikácií pre Android aj iOS preveruje ochranu citlivých údajov, API rozhraní, komunikácie so serverom, lokálnych úložísk aj odolnosť aplikácie voči reverznému inžinierstvu, rootingu, jailbreaku a ďalším typom útokov.
Viac o testovaní mobilných app
Simulujeme útoky na internú aj externú infraštruktúru vrátane firewallov, VPN, Active Directory, serverov a databáz. Penetračné testovanie sieťovej infraštruktúry overuje konfiguráciu siete, segmentáciu, eskaláciu oprávnení aj možnosti laterálneho pohybu útočníka.
Viac o testovaní infraštruktúry
Bezpečnosť cloudových prostredí v službách AWS, Microsoft Azure a Google Cloud Platform (GCP) overujeme simuláciou reálnych útokov. Penetračné testovanie cloudových prostredí zahŕňa kontrolu IAM, cloudových úložísk, Kubernetes, sieťových pravidiel aj vystavených služieb.
Viac o testovaní cloudov
Penetračné testovanie API a mikroslužieb preveruje bezpečnosť REST, GraphQL a ďalších API rozhraní vrátane komunikácie medzi mikroslužbami. Testujeme OAuth, JWT, API Gateway, autorizáciu, validáciu vstupov aj odolnosť API podľa metodiky OWASP API Security Top 10.
Viac o testovaní API
Zarezervujte si bezplatnú 15-minútovú konzultáciu a zistite, ako môžeme otestovať bezpečnosť vášho zariadenia aj súvisiacich aplikácií, API a cloudových služieb.
Zarezervovať bezplatnú konzultáciu
Prihláste sa k odberu nášho newslettera a získajte všetky dôležité novinky v oblasti kybernetickej bezpečnosti a etického hackovania.