Znajdujemy luki, zanim znajdzie je ktoś inny

Audyty bezpieczeństwa, testy penetracyjne i stała opieka informatyczna dla firm oraz instytucji publicznych.

  • NDA przed startem każde zlecenie
  • Retest w cenie po wdrożeniu poprawek
  • Zdalnie i na miejscu cała Polska

Trzy rzeczy, które robimy

Sprawdzamy stan zabezpieczeń, próbujemy je obejść i prowadzimy infrastrukturę na co dzień. Zakres każdego zlecenia ustalamy na piśmie przed rozpoczęciem prac.

jednorazowo lub cyklicznie

Audyty bezpieczeństwa

Sprawdzamy, jak bezpieczeństwo wygląda w praktyce, a nie w dokumentacji: konfigurację serwerów i urządzeń sieciowych, uprawnienia kont, kopie zapasowe, aktualizacje i procedury, do których zwykle nikt nie zagląda.

Wynikiem jest lista ustaleń uporządkowana według ryzyka, z kosztem i pracochłonnością każdej poprawki. Dzięki temu wiadomo, co naprawić w tym tygodniu, a co może poczekać do przyszłego budżetu.

  • Infrastruktura serwerowa, sieciowa i stacje robocze
  • Przegląd kont, uprawnień i dostępów zdalnych
  • Kopie zapasowe i próbne odtworzenie danych
  • Zgodność z RODO, ISO/IEC 27001, NIS2 i ustawą o KSC
  • Polityki bezpieczeństwa i procedury awaryjne

w uzgodnionym oknie czasowym

Testy penetracyjne

Kontrolowany atak na Wasze systemy, prowadzony w zakresie i terminie zapisanym w umowie. Pracujemy według uznanych metodyk — OWASP WSTG i ASVS dla aplikacji, PTES dla infrastruktury — więc wynik da się porównać i powtórzyć.

O podatności krytycznej informujemy tego samego dnia, bez czekania na raport. Testujemy w modelu black box, grey box albo z pełnym dostępem do kodu — zależnie od tego, co chcecie sprawdzić.

  • Aplikacje webowe, panele klienta i interfejsy API
  • Infrastruktura zewnętrzna i sieć wewnętrzna
  • Sieci bezprzewodowe i segmentacja VLAN
  • Testy socjotechniczne i kontrolowane kampanie phishingowe
  • Retest po wdrożeniu poprawek, bez dodatkowej opłaty

umowa SLA, rozliczenie miesięczne

Outsourcing IT

Przejmujemy codzienną obsługę informatyczną: serwery, sieć, pocztę, stacje robocze, kopie zapasowe i użytkowników, którzy potrzebują pomocy teraz. Zakres obowiązków i czasy reakcji zapisujemy w umowie SLA, więc nie ma sporu o to, co się należy.

Pracujemy zdalnie, a przy awariach i wdrożeniach przyjeżdżamy na miejsce. Sprawdzamy się tam, gdzie własny dział IT byłby za dużym kosztem, oraz jako wsparcie dla zespołu, który już macie.

  • Administracja serwerami, siecią i pocztą firmową
  • Help Desk dla pracowników — zdalnie i u Was w biurze
  • Monitoring dostępności i reakcja na awarie
  • Kopie zapasowe, odtwarzanie i plan ciągłości działania
  • Dobór sprzętu, licencji i nadzór nad wdrożeniami

Jak wygląda zlecenie

Ten sam przebieg dla audytu i dla testów penetracyjnych. Wiecie z góry, kto ma dostęp do Waszych systemów, w jakich godzinach i co dostaniecie na końcu.

Rozmowa i zakres

Ustalamy, co ma zostać sprawdzone, czego nie wolno ruszać i w jakim oknie czasowym pracujemy. Podpisujemy NDA oraz pisemną zgodę na testy.

Prace

Testujemy tak, aby nie zatrzymać Waszej pracy. Działania rejestrujemy, a o znalezisku krytycznym informujemy natychmiast, nie czekając na raport.

Raport

Dwa dokumenty: streszczenie ryzyka dla zarządu i część techniczna dla administratorów — każde ustalenie z krokami odtworzenia i propozycją naprawy.

Retest

Po wdrożeniu poprawek sprawdzamy je ponownie i wystawiamy potwierdzenie usunięcia podatności — do przedstawienia audytorowi lub kontrahentowi.

Według czego pracujemy

Trzymamy się opublikowanych metodyk, zamiast własnej listy kontrolnej. Dzięki temu raport obroni się przed audytorem, ubezpieczycielem i klientem, który pyta o bezpieczeństwo przed podpisaniem umowy.

  • OWASP WSTG

    Przewodnik testowania aplikacji webowych — zakres i kolejność testów warstwy aplikacyjnej.

  • OWASP ASVS

    Poziomy wymagań bezpieczeństwa aplikacji, używane jako miara zgodności przy odbiorze oprogramowania.

  • PTES

    Standard prowadzenia testów penetracyjnych — od rozpoznania po raportowanie.

  • CVSS 4.0

    Jednolita punktacja istotności podatności, ta sama, której używają producenci oprogramowania.

  • ISO/IEC 27001

    Ramy systemu zarządzania bezpieczeństwem informacji — punkt odniesienia dla audytów organizacyjnych.

  • NIS2 / KSC

    Obowiązki podmiotów kluczowych i ważnych, w tym zarządzanie ryzykiem i zgłaszanie incydentów.


Porozmawiajmy o zakresie

Napiszcie, co macie do sprawdzenia albo co sprawia kłopot. Odpowiadamy w ciągu jednego dnia roboczego, a pierwsza rozmowa i wstępna wycena nic nie kosztują.

Adres

VIP IT Sp. z o.o.
ul. Młyńska 4A
59-730 Nowogrodziec

Godziny pracy

poniedziałek – piątek, 8:00 – 16:00

Dane rejestrowe

NIP 6121859167

Wiadomość trafia wyłącznie na naszą skrzynkę. Nie przekazujemy danych dalej i nie zapisujemy Was do żadnej listy.