Khiên Số là hệ thống quản lý an ninh mạng và dịch vụ kiểm thử xâm nhập (pentest) cho website, ứng dụng di động, API, hạ tầng mạng và cloud. Chúng tôi tấn công thử hệ thống của bạn một cách có kiểm soát, rồi giúp bạn vá tận gốc.
Công cụ quét tự động chỉ thấy phần nổi. Kiểm thử xâm nhập do người thực hiện tìm ra chuỗi lỗi có thể khai thác thật, đặc biệt là lỗi logic nghiệp vụ và phân quyền.
Chi phí trung bình toàn cầu của một vụ rò rỉ dữ liệu.
Nguồn: IBM, Cost of a Data Breach Report 2024Số vụ xâm nhập bắt đầu bằng việc khai thác lỗ hổng, so với năm trước.
Nguồn: Verizon, Data Breach Investigations Report 2024Số vụ xâm nhập có yếu tố con người (sơ suất, bị lừa), không chỉ do lỗi kỹ thuật.
Nguồn: Verizon, Data Breach Investigations Report 2024Sửa một lỗ hổng trước khi bị khai thác luôn tốn ít hơn xử lý sự cố, khôi phục dữ liệu và lấy lại niềm tin của khách hàng.
Nhiều quy định và tiêu chuẩn yêu cầu đánh giá an toàn định kỳ; đối tác lớn thường hỏi báo cáo pentest trước khi ký hợp đồng.
Đội phát triển thường kiểm thử "chạy đúng không". Pentest hỏi câu ngược lại: "lợi dụng được không".
Mỗi lỗ hổng được chấm mức độ, nên đội kỹ thuật biết phải xử lý cái nào trước khi nguồn lực có hạn.
Mô phỏng cách kẻ tấn công thật tiếp cận hệ thống của bạn, có kiểm soát và trong phạm vi được cho phép.
Website, cổng thông tin, trang quản trị, hệ thống thương mại điện tử.
Ứng dụng Android và iOS, cùng máy chủ phía sau mà ứng dụng gọi tới.
REST, GraphQL, webhook và các API dành cho đối tác.
Kiểm thử từ Internet vào và từ bên trong mạng công ty.
Rà soát cấu hình trên các nền tảng đám mây đang dùng.
Tìm lỗi bảo mật ngay trong code, trước khi đưa lên môi trường thật.
Mô phỏng một chiến dịch tấn công có mục tiêu, đo khả năng phát hiện và phản ứng của tổ chức.
Chiến dịch email giả mạo có kiểm soát để đo mức cảnh giác của nhân viên.
Cho nhân viên văn phòng và cho lập trình viên (lập trình an toàn).
Tùy mục tiêu, người kiểm thử được cung cấp ít hoặc nhiều thông tin về hệ thống. Khiên Số sẽ tư vấn hình thức phù hợp với ngân sách và rủi ro của bạn.
Không có tài khoản hay tài liệu, giống hệt một kẻ tấn công bên ngoài.
Có tài khoản người dùng với các vai trò khác nhau và tài liệu cơ bản.
Có mã nguồn, sơ đồ kiến trúc và quyền truy cập rộng.
Danh sách OWASP Top 10 (bản 2021) là chuẩn tham chiếu được dùng rộng rãi nhất. Bấm vào từng mục để xem ví dụ và cách phòng tránh.
Mọi phát hiện từ các đợt kiểm thử được gom vào một nơi, phân loại theo mức độ và giao cho người chịu trách nhiệm.
Dữ liệu trong bảng chỉ để minh họa giao diện.
Rõ phạm vi, rõ thời gian, rõ kết quả. Hệ thống của bạn chỉ được kiểm thử khi đã có văn bản cho phép.
Xác định mục tiêu, thời gian, giới hạn; ký NDA và văn bản ủy quyền.
Đầu ra: biên bản phạm viTìm hiểu bề mặt tấn công: tên miền, dịch vụ, công nghệ đang dùng.
Đầu ra: bản đồ tấn côngKết hợp công cụ tự động và kiểm thử thủ công để tìm và xác minh lỗ hổng.
Lỗi nghiêm trọng: báo ngayMô tả lỗi, mức độ, bằng chứng và hướng dẫn khắc phục cụ thể.
Đầu ra: báo cáo 2 cấpXác nhận các lỗ hổng đã được vá đúng sau khi bạn khắc phục.
Đầu ra: xác nhận đã váKhông phải danh sách dài kết quả quét tự động. Mỗi lỗ hổng đều được xác minh, có bằng chứng và cách sửa.
CVSS 9.0–10.0Chiếm quyền hệ thống hoặc lộ toàn bộ dữ liệu, khai thác dễCVSS 7.0–8.9Ảnh hưởng lớn tới dữ liệu hoặc người dùng, cần sửa sớmCVSS 4.0–6.9Cần điều kiện đi kèm mới khai thác đượcCVSS 0.1–3.9Ảnh hưởng nhỏ, nên xử lý khi có thời gianThang điểm theo CVSS (Common Vulnerability Scoring System) của FIRST.
Kết quả kiểm thử là một phần bằng chứng khi bạn cần chứng minh đã đánh giá và xử lý rủi ro an toàn thông tin.
Tích vào những điều tổ chức bạn đã làm. Kết quả chỉ mang tính tham khảo và chạy ngay trên trình duyệt, không gửi đi đâu cả.
Dữ liệu và kết quả kiểm thử chỉ dành cho bạn, được ràng buộc bằng thỏa thuận bảo mật.
Chỉ kiểm thử hệ thống thuộc quyền của bạn, trong phạm vi và thời gian đã thống nhất bằng văn bản.
Lên kế hoạch để không làm gián đoạn hoạt động; báo ngay khi phát hiện lỗi nghiêm trọng.
Công cụ quét tự động tìm các dấu hiệu lỗi đã biết và thường có nhiều cảnh báo sai. Pentest do chuyên gia thực hiện: xác minh lỗi có khai thác được thật không, nối nhiều lỗi nhỏ thành một cuộc tấn công, và tìm lỗi logic nghiệp vụ mà máy không hiểu được.
Mọi thao tác có rủi ro đều được thống nhất trước. Có thể kiểm thử trên môi trường thử nghiệm, hoặc trên hệ thống thật vào khung giờ ít người dùng. Các kỹ thuật gây gián đoạn chỉ dùng khi bạn đồng ý bằng văn bản.
Phụ thuộc phạm vi. Một ứng dụng web cỡ vừa thường mất khoảng 1–2 tuần; hệ thống lớn hoặc nhiều thành phần sẽ lâu hơn. Thời gian cụ thể được chốt ở bước thống nhất phạm vi.
Nên kiểm thử ít nhất mỗi năm một lần, và mỗi khi có thay đổi lớn: ra tính năng mới, đổi hạ tầng, chuyển lên cloud, hoặc trước khi ra mắt sản phẩm.
Danh sách hệ thống cần kiểm thử (tên miền, ứng dụng, dải IP), tài khoản thử với các vai trò khác nhau nếu kiểm thử hộp xám, người liên hệ kỹ thuật, và văn bản đồng ý cho phép kiểm thử.
Theo phạm vi và độ phức tạp: số lượng ứng dụng, số chức năng, số vai trò người dùng, hình thức kiểm thử và yêu cầu về thời gian. Bạn sẽ nhận báo giá sau khi trao đổi phạm vi.
Có. Hai bên ký thỏa thuận bảo mật trước khi bắt đầu; báo cáo chỉ gửi cho người được bạn chỉ định.
Cho chúng tôi biết hệ thống cần kiểm thử, Khiên Số sẽ liên hệ lại để trao đổi phạm vi và báo giá.