PENETRATION TESTING
RED TEAM
OWASP TOP 10
PTES · OSSTMM
NIS2

Testare de Penetrare
(Pentest)

Simulăm atacuri reale asupra infrastructurii tale pentru a identifica vulnerabilitățile exploatabile înainte ca atacatorii reali să o facă. Pentest etic realizat de specialiști certificați.

Solicită Ofertă Pentest

Ce este Testarea de Penetrare?

Pentestul (testarea de penetrare) este un atac cibernetic autorizat și controlat, realizat de specialiști în securitate ofensivă, cu scopul de a identifica vulnerabilități exploatabile înainte ca atacatorii reali să le descopere. Spre deosebire de scanerele automatizate, pentestul implică raționament uman, creativitate și tehnici avansate de exploatare.

Specialiștii BlackByte urmează metodologii recunoscute internațional (PTES, OSSTMM, OWASP Testing Guide) și utilizează atât tool-uri comerciale (Cobalt Strike, Burp Suite Pro), cât și tehnici manuale avansate pentru a simula scenariile de atac relevante pentru organizația ta.

Fiecare engagement este personalizat: definim împreună scopul, regulile de angajament (RoE), tipul de pentest (black/grey/white box) și scenariile de testat, astfel încât rezultatele să fie relevante pentru riscurile reale ale organizației tale.

Ce include pentestul

  • Scoping și definire Rules of Engagement
  • Reconnaissance și OSINT
  • Identificare vulnerabilități
  • Exploatare și post-exploatare
  • Lateral movement și privilege escalation
  • Raport tehnic detaliat cu dovezi
  • Raport executiv pentru management
  • Debriefing și sesiune de Q&A
  • Retest gratuit după remediere

Solicită Ofertă →

Tipuri de Pentest

Oferim o gamă completă de servicii de testare a securității ofensive, adaptate fiecărui tip de infrastructură și obiectiv de securitate.

🌐

Pentest Aplicații Web

Testare completă a aplicațiilor web și API-urilor față de OWASP Top 10 și dincolo: injecții SQL, XSS, IDOR, broken auth, business logic flaws, SSRF și altele.

WEB APPAPIOWASP
🖥️

Pentest Infrastructură Rețea

Evaluare completă a rețelei interne și externe: scanare porturi, exploatare servicii, escaladare privilegii, mișcare laterală și compromiterea domeniului Active Directory.

NETWORKINTERNALEXTERNAL
📱

Pentest Aplicații Mobile

Testare aplicații Android și iOS: analiză statică și dinamică, reverse engineering, interceptare trafic, stocare nesigură a datelor, autentificare slabă și bypass certificate pinning.

ANDROIDiOSMOBILE
☁️

Pentest Cloud

Testare ofensivă a mediilor AWS, Azure și GCP: privilege escalation în cloud, IAM misconfiguration exploitation, inter-service attacks și exfiltrare date din resurse cloud.

AWSAZUREGCP
🎭

Exerciții Red Team

Simularea unui adversar avansat (APT) cu obiective specifice (ex: accesarea datelor financiare, compromiterea CEO-ului). Abordare full-scope: phishing, compromitere fizică, atacuri tehnice combinate.

RED TEAMAPT SIMFULL SCOPE
📞

Social Engineering

Campanii de phishing și spear phishing controlate, vishing (apeluri telefonice), pretexting și teste de securitate fizică (tailgating, acces neautorizat în locații). Măsurare rezistență umană.

PHISHINGVISHINGPHYSICAL

Metodologia PTES & OWASP

Urmăm Penetration Testing Execution Standard (PTES) și OWASP Testing Guide — metodologii recunoscute internațional care garantează o acoperire completă și reproductibilă.

01

Pre-Engagement

Definirea scopului, tipului de pentest (black/grey/white box), regulilor de angajament, sistemelor în-scope și out-of-scope, fereastra de timp și canalele de escaladare urgentă.

02

Reconnaissance (OSINT)

Colectare pasivă și activă de informații: DNS, certificate SSL, WHOIS, LinkedIn, GitHub, Shodan, tehnologii folosite și suprafața de atac externă vizibilă public.

03

Scanning & Enumeration

Scanare porturi și servicii, fingerprinting sisteme de operare, enumerarea utilizatorilor, share-urilor, aplicațiilor și serviciilor expuse. Identificarea punctelor de intrare potențiale.

04

Exploitation

Exploatarea vulnerabilităților identificate folosind tehnici manuale și tool-uri specializate. Obținerea accesului inițial și documentarea cu dovezi (screenshot-uri, cod de exploatare).

05

Post-Exploitation

Escaladare privilegii, mișcare laterală, accesul la sisteme critice, exfiltrare controlată de date și menținerea accesului (persistence) — totul documentat și controlat.

06

Raportare & Debriefing

Raport tehnic complet cu toate vulnerabilitățile, dovezile, clasificarea (CVSS), impactul și recomandările. Prezentare pentru echipa tehnică și management. Retest gratuit inclus.

Ce Primești la Finalul Pentestului

Rapoartele noastre sunt apreciate de echipele tehnice pentru detaliu și de management pentru claritate. Nu livrăm rapoarte generate automat — fiecare finding este scris manual de pentera care a efectuat testul.

Raport Executiv

Rezumat non-tehnic cu constatările principale, nivelul de risc global, impactul potențial și recomandările prioritare. Ideal pentru prezentare board sau management.

Raport Tehnic Complet

Documentație detaliată cu fiecare vulnerabilitate: descriere, dovezi (screenshots, logs, cod), clasificare CVSS, impact, pași de reproducere și recomandări specifice de remediere.

Attack Narrative

Descrierea pas cu pas a scenariului de atac complet — cum s-a obținut accesul inițial, cum s-a escaladat și ce sisteme/date au putut fi accesate. Util pentru înțelegerea impactului real.

Matrice de Vulnerabilități

Tabel rezumativ cu toate vulnerabilitățile găsite, clasificate după severitate, sistemul afectat, complexitatea de exploatare și statusul remedierii (pentru retest).

Dovezi Tehnice (Artefacte)

Fișiere de log, screenshots, cod de exploatare (PoC), date exfiltrate controlat și output-urile tool-urilor utilizate — pentru reproducerea și validarea fiecărui finding.

Retest Gratuit

După implementarea remedierilor, efectuăm un retest al vulnerabilităților critice și high pentru a confirma că au fost corectate efectiv. Inclus în prețul engagement-ului.

Tipuri de Engagement Pentest

Black Box

Simularea unui atacator extern fără cunoaștere prealabilă

  • Zero informații furnizate inițial
  • Reconnaissance completă inclusă
  • Cel mai realist scenariu de atac
  • Durată: 5-10 zile lucrătoare
  • Ideal: perimetru extern, aplicații web
  • Raport tehnic + executiv + retest

White Box

Testare completă cu acces deplin la cod și documentație

  • Acces la cod sursă, arhitectură, docs
  • Acoperire maximă, findings minime ratate
  • Include Code Review securizat
  • Durată: 10-20 zile lucrătoare
  • Ideal: aplicații critice, fintech, medical
  • Raport complet + code review + retest
  • Certificat de testare emis

Certificări ale Specialiștilor Noștri

OSCP
CEH
eJPT
PNPT
BSCP (Burp Suite)
CompTIA PenTest+
GPEN (GIAC)

Întrebări Frecvente

❓ Cât durează un pentest și cât costă?

Durata variază în funcție de tipul și scopul pentestului: un pentest web de dimensiune medie durează 5-7 zile, un pentest de infrastructură internă 7-15 zile, iar un exercițiu Red Team complet poate dura 3-6 săptămâni. Prețurile pornesc de la câteva mii de euro pentru scope-uri mici și cresc în funcție de complexitate. Contactează-ne pentru un scoping call gratuit și o ofertă personalizată.

❓ Pentestul poate distruge date sau cauza downtime?

Nu. Înainte de fiecare engagement, definim împreună regulile de angajament (RoE) care specifică clar ce este permis și ce nu. Evităm în mod deliberat acțiunile distructive sau care pot cauza downtime. În caz de descoperire accidentală a unui risc major, oprim activitatea și te contactăm imediat. Avem și protocoale de escaladare urgentă (număr de telefon dedicat).

❓ Este pentestul obligatoriu prin NIS2?

NIS2 solicită testarea periodică a măsurilor de securitate cibernetică, iar pentestul este cel mai acceptat mod de a demonstra că testarea a fost efectuată riguros. DNSC poate solicita dovezi de testare în cadrul proceselor de supraveghere. Raportul nostru de pentest este structurat pentru a putea fi prezentat autorităților de reglementare.

❓ Cum protejați confidențialitatea raportului de pentest?

Semnăm NDA înainte de orice activitate. Rapoartele sunt transmise criptat (PGP sau portal securizat). Nu stocăm date despre infrastructura ta mai mult decât este necesar pentru engagement. Echipa implicată este limitată la specialiștii alocați proiectului. La finalul engagement-ului, ștergem toate datele colectate și certificăm aceasta în scris.

❓ Cât de des ar trebui să realizăm un pentest?

Recomandarea standard este cel puțin o dată pe an. Suplimentar, recomandăm pentest după orice modificare majoră a infrastructurii (lansare aplicație nouă, migrare cloud, fuziune/achiziție) sau după un incident de securitate. Entitățile NIS2 pot fi obligate prin lege să efectueze testare periodică demonstrabilă.

Infrastructura ta poate fi compromisă în câteva ore?

Nu aștepta un atac real ca să afli răspunsul. Un pentest autorizat îți arată exact ce poate face un atacator real — și cum îl oprești.

THREAT INTELLIGENCE LIVE
3,847,291
Atacuri azi
184
Țări afectate
143,891
Malware nou
14
Atacuri/sec
Hartă Live →
🔴 LIVE