Budżet: 1000 USD Termin: 10 dni
Cześć!
Mogę dołączyć do waszego zespołu na część etatu jako praktyczny pentester, który testuje system jako atakujący, ale raportuje jako partner, aby wasi inżynierowie mogli szybko naprawiać problemy bez zbędnych domysłów.
Mam doświadczenie w testowaniu zewnętrznym i wewnętrznym, analizie ścieżek ataków w Active Directory, a także w bezpieczeństwie aplikacji internetowych i API. Moje raporty są zrozumiałe dla zarządu, a jednocześnie wystarczająco szczegółowe dla programistów, aby mogli odtworzyć problem i go naprawić.
Dla zewnętrznych systemów dostępnych przez internet najpierw sprawdzę otwarte usługi, ekspozycję i błędne konfiguracje, a następnie przejdę do docelowego testowania aplikacji internetowych i API z ostrożnym potwierdzeniem rzeczywistego wpływu.
Dla wewnętrznej infrastruktury mogę przeanalizować ścieżki podwyższania uprawnień i lateral movement, sprawdzić segmentację sieci oraz słabe punkty Active Directory, takie jak Kerberoasting, scenariusze pass-the-hash oraz ryzykowne konfiguracje GPO.
Również jakościowo wykonuję retesty, potwierdzając, że poprawki rzeczywiście rozwiązują problem, a nie tylko ukrywają objawy.
Jednym z pomysłów, który bardzo pomaga zespołom, jest Fix Ready pack dla każdego krytycznego znaleziska. Razem z normalnymi dowodami dodaję krótki bezpieczny skrypt do odtworzenia oraz prosty krok weryfikacji, który wasz zespół może wykonać po poprawce. To przyspiesza retesty i pomaga uniknąć powtarzania tego samego problemu w kolejnych wydaniach.
https://live.chatbullet.com
https://app.cookiecad.com