Regularnie testujemy zabezpieczenia inFaktu
Test penetracyjny, czyli pentest, to kontrolowany atak przeprowadzany za zgodą właściciela systemu. Regularnie zlecamy takie testy zewnętrznym firmom pentesterskim, żeby słabe punkty znaleźć, zanim zrobią to przestępcy.
Czym jest test penetracyjny?
Amerykański instytut NIST opisuje test penetracyjny jako badanie, w którym testerzy naśladują prawdziwe ataki, żeby znaleźć sposoby obejścia zabezpieczeń.
Tester nie poprzestaje na liście błędów. Sprawdza, czy da się je wykorzystać, i często łączy kilka drobnych słabości w jeden scenariusz, który daje większy dostęp niż każda z nich osobno.
Testerzy aplikacji internetowych korzystają z wytycznych OWASP. Na liście najczęstszych zagrożeń OWASP Top 10 pierwsze miejsce zajmują błędy kontroli dostępu.
Skan podatności a test penetracyjny
Oba sposoby się uzupełniają, ale tylko test penetracyjny pokazuje, co naprawdę zrobiłby atakujący.
Automatyczny skan
- szybko wyszukuje znane podatności
- może zgłaszać fałszywe alarmy
- nie rozumie logiki działania aplikacji
Test penetracyjny
- wykonuje go doświadczony tester
- sprawdza, czy podatność da się wykorzystać
- łączy kilka słabości w jeden scenariusz ataku
Jak dbamy o bezpieczeństwo aplikacji
Regularnie realizujemy testy bezpieczeństwa, które wykonują zewnętrzne firmy pentesterskie. Patrzą na inFakt oczami atakującego i wskazują, co poprawić.
Słabe punkty możesz zgłaszać także Ty. inFakt należy do Grupy Visma i korzysta z jej programu Responsible Disclosure, czyli odpowiedzialnego zgłaszania podatności. Zgłoszenia przyjmuje platforma Intigriti albo adres security@visma.com.
Między testami system monitorują całą dobę administratorzy inFaktu i Amazon Web Services.
Znalazłeś lukę w zabezpieczeniach?
-
Nie publikuj szczegółów
Nie udostępniaj informacji o podatności, zanim zespół bezpieczeństwa ją naprawi.
-
Zgłoś podatność
Skorzystaj z programu Responsible Disclosure Grupy Visma.
-
Przekaż podejrzane wiadomości
Fałszywe e-maile podszywające się pod inFakt prześlij na adres info@infakt.pl.
Coś niejasne? Spokojnie, pomożemy!
Masz pytanie o bezpieczeństwo konta albo danych firmy? Zadzwoń albo napisz do nas. Wyjaśnimy wszystko prostym językiem.
Od poniedziałku do soboty, od 7:00 do 22:00
Jak jeszcze chronimy Twoje dane
- Zgodność z RODO Jaką rolę pełni inFakt i jak wykonujemy obowiązki z RODO.
- Regularne kopie danych Dlaczego Twoje faktury nie znikną po awarii.
- Bezpieczna chmura Na czym działa inFakt i kto pilnuje serwerów.
- Szyfrowane połączenie Co oznacza kłódka w przeglądarce, a czego nie gwarantuje.
- Logowanie dwuetapowe Jak włączyć drugi krok logowania w inFakcie.
- Certyfikat ISO 27001 Co potwierdza norma bezpieczeństwa informacji.
- ISAE 3402 Typ II Czym jest niezależny raport z audytu kontroli.
- Wszystkie zabezpieczenia Zobacz, jak chronimy dane naszych klientów.
Często zadawane pytania
Tak. Regularnie realizujemy testy bezpieczeństwa, które wykonują zewnętrzne firmy pentesterskie.
To kontrolowany atak przeprowadzany za zgodą właściciela systemu. Tester naśladuje prawdziwego przestępcę, żeby znaleźć sposoby obejścia zabezpieczeń, zanim zrobi to ktoś inny.
Skan automatycznie wyszukuje znane podatności i może zgłaszać fałszywe alarmy. Test penetracyjny wykonuje człowiek, który sprawdza, czy podatność da się naprawdę wykorzystać, także w logice działania aplikacji.
Aplikacja się zmienia, a przestępcy wymyślają nowe metody ataku. Jednorazowy test pokazuje stan zabezpieczeń tylko z jednego momentu.
Przez program Responsible Disclosure Grupy Visma, do której należy inFakt: na platformie Intigriti albo na adres security@visma.com. Nie publikuj szczegółów podatności, zanim zostanie naprawiona.