Usługi

Bezpieczeństwo, które da się sprawdzić

Każda usługa kończy się czymś konkretnym: listą podatności z dowodem wykorzystania, priorytetami i rekomendacjami, które zespół może wdrożyć.

Zakres

Co mogę dla Ciebie zrobić

Testy penetracyjne IoT i embedded

Pełna analiza urządzenia: sprzęt, firmware, komunikacja i procesy aktualizacji. Szukam ścieżek, którymi realny atakujący przejmie kontrolę nad urządzeniem lub danymi.

Dla kogoProducenci urządzeń, integratorzy, zespoły R&D przed wypuszczeniem produktu.

  • Analiza sprzętu: interfejsy debugowe, pamięci, zabezpieczenia rozruchu
  • Ekstrakcja i analiza firmware'u, wyszukiwanie sekretów i słabych mechanizmów
  • Komunikacja przewodowa i radiowa, w tym mechanizmy parowania
  • Proces aktualizacji OTA i podpisywanie obrazów
  • Raport z klasyfikacją CVSS 3.1 i konkretnymi krokami naprawczymi

Szkolenia i warsztaty

Zajęcia budowane pod konkretny zespół, nie gotowy kurs z półki. Uczestnicy pracują na prawdziwym sprzęcie i prawdziwych podatnościach.

Dla kogoZespoły deweloperskie, testerskie i bezpieczeństwa; uczelnie i organizacje branżowe.

  • Bezpieczeństwo IoT i systemów wbudowanych od podstaw
  • Nowoczesne techniki ataków - jak to naprawdę wygląda
  • Ćwiczenia Red Team / Blue Team dopasowane do stosu technologicznego
  • Secure coding i bezpieczeństwo w cyklu wytwarzania
  • Prelekcje na konferencje i wydarzenia branżowe

Automotive security

Testy komponentów i systemów pokładowych. Doświadczenie z projektów motoryzacyjnych, gdzie zajmowałem się testami sprzętowymi i automatyzacją procesów bezpieczeństwa.

Dla kogoDostawcy komponentów, zespoły odpowiedzialne za moduły telematyczne i systemy pokładowe.

  • Analiza modułów sterujących i telematycznych
  • Magistrale komunikacyjne i separacja stref
  • Bezpieczeństwo procesu aktualizacji w pojeździe
  • Wsparcie w przygotowaniu do wymogów branżowych

Audyty ICS, OT i infrastruktury

Testy systemów sterowania przemysłowego i firmowej infrastruktury IT. Sieci przemysłowe rzadko projektowano z myślą o tym, że ktoś się do nich dostanie - a dziś zwykle mają styk ze światem zewnętrznym.

Dla kogoZakłady produkcyjne, operatorzy infrastruktury, firmy łączące sieć biurową z produkcyjną.

  • Przegląd architektury sieci i separacji stref IT/OT
  • Testy sterowników, paneli operatorskich i systemów nadzoru
  • Inwentaryzacja urządzeń i ekspozycji na dostęp zdalny
  • Konfiguracja dostępów, uwierzytelniania i zdalnego serwisu
  • Priorytety naprawcze z uwzględnieniem ciągłości produkcji

Doradztwo i analiza podatności

Kiedy nie potrzebujesz pełnego pentestu, tylko odpowiedzi: czy to jest bezpieczne, co poprawić najpierw i jak ustawić proces, żeby problem nie wracał.

Dla kogoZespoły budujące proces bezpieczeństwa od zera lub porządkujące istniejący.

  • Przegląd architektury pod kątem bezpieczeństwa
  • Priorytetyzacja podatności według realnego ryzyka, nie samego wyniku CVSS
  • Wsparcie w budowie procesu bezpieczeństwa w cyklu wytwarzania
  • Konsultacje przy projektowaniu nowego urządzenia

Zgodność i audyty

Wsparcie przy wymaganiach regulacyjnych: co realnie trzeba zrobić, w jakiej kolejności i jak to udokumentować, żeby przeszło audyt.

Dla kogoFirmy przygotowujące się do NIS2, certyfikacji ISO 27001 albo objęte KSC.

  • Analiza luk względem wymagań NIS2
  • Przygotowanie do certyfikacji ISO 27001
  • Obowiązki wynikające z Krajowego Systemu Cyberbezpieczeństwa
  • Cyber Resilience Act dla producentów sprzętu

Nie wiesz, która usługa pasuje?

Opisz sytuację w kilku zdaniach. Podpowiem, co ma sens w Twoim przypadku - także wtedy, gdy odpowiedzią jest „jeszcze nie teraz".