Usługa · Cyberbezpieczeństwo

Skanowanie podatności

Pierwszy skan sieci firmy z kilkudziesięcioma komputerami potrafi zwrócić setki wyników i długi PDF, którego nikt nie ma czasu przeczytać. Sam skaner niczego nie naprawia. Wartość pojawia się dopiero wtedy, gdy ktoś zdecyduje, które luki zamknąć w tym tygodniu, kto to zrobi i jak sprawdzimy, że naprawdę zostały zamknięte.

Z zewnątrz
skan z internetu
Od środka
skan wewnętrzny
KEV
aktywnie wykorzystywane najpierw
Termin
przy każdej poprawce

Co obejmuje usługa

Wdrażamy nie narzędzie, lecz rytm pracy: skan, ocena, poprawka, ponowny skan. Używamy m.in. Greenbone/OpenVAS, Tenable Nessus i Microsoft Defender Vulnerability Management, zależnie od skali i licencji.

Omów zakres z inżynierem

Konfiguracja skanera

Strefy sieci, harmonogram, okna serwisowe i konta do skanów uwierzytelnionych, które widzą brakujące poprawki, a nie tylko otwarte porty.

Powierzchnia zewnętrzna

Wszystko, co widać z internetu: strona, sklep, serwer poczty, brama VPN, panel zapory, zapomniane subdomeny i stare serwery testowe.

Sieć wewnętrzna

Serwery, stacje robocze, przełączniki, drukarki, NAS-y, rejestratory kamer i urządzenia produkcyjne z panelami WWW.

Priorytety

Łączymy ocenę CVSS z katalogiem CISA KEV, prawdopodobieństwem EPSS i tym, jak bardzo dany system jest wystawiony w Twojej sieci.

Zadania naprawcze

Każda luka ma właściciela, termin i opis poprawki. Po zamknięciu zadania skaner sprawdza host jeszcze raz.

Wskaźniki

Czas zamykania luk krytycznych, liczba zaległych wyników i systemy, które wracają na listę co miesiąc.

Jak wygląda współpraca

Długość pierwszego cyklu zależy od wielkości sieci. Później proces działa według harmonogramu ustalonego w umowie, a Ty dostajesz krótki raport.

01

Punkt odniesienia

Pierwszy skan pokazuje stan wyjściowy. Liczby wyglądają groźnie i to jest normalne, bo zwykle nikt wcześniej tego nie mierzył.

02

Selekcja

Ta sama luka na odciętym serwerze testowym i na bramie VPN to dwie różne historie. Odrzucamy szum i fałszywe alarmy.

03

Łatanie

Zamykamy luki od systemów wystawionych do internetu i krytycznych dla działania firmy, potem schodzimy niżej.

04

Rytm

Skany według harmonogramu, dodatkowy skan po ostrzeżeniach o aktywnie wykorzystywanych lukach.

Liczy się nie liczba wyników, tylko czas, w jakim zamykasz te najgroźniejsze. Zero podatności nie istnieje. Ważne, by luki krytyczne na systemach dostępnych z internetu znikały w ciągu kilku dni, a reszta nie rosła miesiącami. Ten wskaźnik warto pokazać zarządowi, a przy okazji dokumentuje on zarządzanie podatnościami, którego oczekuje się od podmiotów objętych NIS2 i ustawą o KSC.

Pytania i odpowiedzi

Skaner szuka znanych błędów w oprogramowaniu i konfiguracji, szybko i regularnie. Pentester myśli jak atakujący i znajduje błędy logiczne, np. możliwość podejrzenia cudzego zamówienia w sklepie. Skanowanie to higiena na co dzień, test penetracyjny okresowo dla najważniejszych aplikacji.

Twój informatyk albo nasi administratorzy w ramach stałej obsługi. Poprawki spoza umowy rozliczamy według stawki 190 zł netto/h. Najważniejsze, żeby każde zadanie miało nazwisko i termin, a nie wisiało jako „do zrobienia przez IT”.

Źle ustawiony agresywny skan potrafi zawiesić starą drukarkę albo sterownik na hali. Dlatego urządzenia produkcyjne skanujemy łagodnym profilem, a cięższe testy uruchamiamy w uzgodnionym oknie, np. w sobotę rano.

Czasem producent nie wydał poprawki albo system ERP wymaga starej wersji Javy. Wtedy stosujemy środki zastępcze: izolację w osobnej sieci, blokadę portu, dodatkową regułę na zaporze. Wyjątek zapisujemy z uzasadnieniem i datą przeglądu.

Zacznij regularne skanowanie

Opisz krótko swoją infrastrukturę. Wykonamy pierwszy skan i pokażemy, które luki warto zamknąć najpierw.

Godziny pracy
pon.-pt. 8:00-18:00, odpowiedź w ciągu dnia roboczego
Spotkania
Online w Teams lub Google Meet

Używamy wyłącznie niezbędnych plików cookie: dzięki nim strona działa poprawnie i pamięta wybrane przez Ciebie miasto. Nie śledzimy Cię w celach reklamowych. Szczegóły znajdziesz w polityce prywatności.