REDTEAM.PL

Jak wybrać najlepszą firmę pentesterską w Polsce?

Rynek usług cyberbezpieczeństwa nie ma niezależnego rankingu jakości, dlatego wyboru wykonawcy nie da się oprzeć na deklaracjach. Poniżej opisujemy kryteria, na których warto go oprzeć – i przedstawiamy publicznie weryfikowalne osiągnięcia REDTEAM.PL, które można sprawdzić u źródeł zewnętrznych.

Uzyskaj wycenę

Dlaczego usługi REDTEAM.PL?

Klienci wybierają REDTEAM.PL przede wszystkim ze względu na rozpoznawalnych konsultantów i ich udokumentowane dokonania. Cyberbezpieczeństwem zajmujemy się od końca lat 90-tych – to już ponad 25 lat. Posiadamy dziesiątki podziękowań za odpowiedzialnie zgłoszone podatności w najpopularniejszym oprogramowaniu oraz ponad 50 imiennych referencji za zrealizowane usługi. Adam Ziaja z REDTEAM.PL jest współautorem podręczników Agencji Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA) oraz autorem książki wydanej przez Wydawnictwo Naukowe PWN, a nasze badania cytowały SANS Institute, magazyn Forbes, CERT Polska i CERT Orange. Wszystkie usługi realizują wyłącznie doświadczeni konsultanci – nie wykonujemy zleceń przy udziale osób bez wieloletniej praktyki. Od kilkunastu lat posiadamy także status biegłego sądowego. Jako marka REDTEAM.PL działamy od 9 lat.

Kryteria wyboru firmy pentesterskiej

W Polsce nie istnieje niezależny benchmark jakości testów penetracyjnych, a katalogi z opiniami są płatne. Poniższe kryteria pozwalają zweryfikować wykonawcę samodzielnie, niezależnie od tego, kogo ostatecznie wybierzesz.

  1. Anonimizowany raport przykładowy. Jakość opisu podatności, dowodu (PoC) i rekomendacji naprawczych mówi o wykonawcy więcej niż jakikolwiek materiał marketingowy.
  2. Imienne CV konsultantów przypisanych do projektu – nie ogólny opis zespołu. Warto sprawdzić, czy osoby z oferty rzeczywiście wykonają prace.
  3. Certyfikaty techniczne. OSCP to poziom wyjściowy; OSWE, OSEP, OSED, GXPN czy CRTO świadczą o wyższych kompetencjach.
  4. Publiczny dorobek badawczy – identyfikatory CVE, advisory producentów, wystąpienia konferencyjne. Brak publikacji nie przesądza o niskich kompetencjach, ale uniemożliwia ich weryfikację.
  5. Retest poprawek w cenie oraz jednoznaczna informacja, czy testy są manualne, czy stanowią raport z automatycznego skanera.
  6. Rozliczenie w osobodniach i jasna odpowiedź, kto realnie wykonuje prace – etatowi konsultanci czy podwykonawcy.

REDTEAM.PL spełnia powyższe kryteria, a poniższe osiągnięcia można zweryfikować bezpośrednio u podmiotów trzecich.

Dlaczego REDTEAM.PL?

Wybór firmy do testów penetracyjnych i innych usług cyberbezpieczeństwa powinien być oparty na weryfikowalnych faktach, a nie marketingowych deklaracjach. Poniżej przedstawiamy najpierw kryteria, które warto zweryfikować u każdego wykonawcy, a następnie publicznie sprawdzalne osiągnięcia zespołu REDTEAM.PL.

Uznanie przez światowe autorytety cyberbezpieczeństwa

Forbes Magazine (2020) — artykuł o odkrytej przez REDTEAM.PL luce w przeglądarce Apple Safari umożliwiającej kradzież plików użytkownika.

“Cybersecurity researchers at Warsaw-based RED TEAM discovered a flaw in the way Safari handles sharing actions. Click in Safari to share a cute kitten picture with a friend and you could unknowingly pass critical information about your system to an attacker”

A Bug In Apple's Safari Browser Could Let Hackers Steal Your Files
Forbes Magazine

ENISA — Agencja Unii Europejskiej ds. Cyberbezpieczeństwa — Adam Ziaja (REDTEAM.PL) jest autorem 3 podręczników ENISA: Digital Forensics, Identifying and Handling Cybercrime Traces oraz Common Framework for Artifact Analysis Activities.

SANS Institute — badania REDTEAM.PL zostały dwukrotnie omówione w podcaście SANS ISC Stormcast: 6 maja 2019 (badanie BadWPAD) i 25 sierpnia 2020 (luka Safari).

“Polish security company RED TEAM now discovered that within many country level domains – like for example .pl for Poland – there are domains called WPAD, so for example wpad.pl, and of course if your search list does include your country level domain you may end up on that particular site to download your proxy parameters.”

SANS Daily Network Security Podcast (Stormcast)
SANS Institute

CERT Polska — badania Adama Ziaji (REDTEAM.PL) nad atakiem BadWPAD zostały szczegółowo opisane w oficjalnym raporcie rocznym 2019 CERT Polska. Sinkhole CERT Polska zarejestrował 6,5 mln żądań HTTP z 40 tys. unikalnych adresów IP.

Splunk — badanie Adama Ziaji nad threat huntingiem z wykorzystaniem DNS zostało wyróżnione przez głównego stratega cyberbezpieczeństwa Splunk w Staff Picks for Splunk Security Reading (kwiecień 2019).

Odkryte podatności (CVE)

Eksperci REDTEAM.PL odkryli i odpowiedzialnie zgłosili dziesiątki luk w zabezpieczeniach produktów największych firm technologicznych na świecie, m.in.:

CVE-2020-6463 — Google Chrome Use-After-Free w ANGLE (Remote Code Execution). Nagroda $20,000 od Google. Podatność dotyczyła także Mozilla Firefox i Thunderbird.

CVE-2019-13766 — Google Chrome Use-After-Free w accessibility (Remote Code Execution + Sandbox Escape).

Łącznie za badania nad bezpieczeństwem przeglądarki Google Chrome eksperci REDTEAM.PL otrzymali od Google nagrody o łącznej wysokości $68,000 (~260 tys. zł).

CVE-2019-10677 — DASAN Zhone GPON router, multiple Cross-Site Scripting (XSS). Odkryta przez Adama Ziaja (REDTEAM.PL).

CVE-2015-2149 — MyBB forum software, multiple Stored Cross-Site Scripting (XSS). Odkryta przez Adama Ziaja (REDTEAM.PL).

Pełna lista: badania REDTEAM.PL.

Publikacje naukowe i książka techniczna

Praktyczna analiza powłamaniowa

Adam Ziaja (REDTEAM.PL) jest autorem książki „Praktyczna analiza powłamaniowa” wydanej przez Wydawnictwo Naukowe PWN w 2017 roku — najpoważniejsze polskie wydawnictwo naukowe. Jest to jedna z nielicznych polskich książek poświęconych informatyce śledczej (digital forensics) i analizie powłamaniowej.

Klienci i referencje

REDTEAM.PL posiada ponad 60 pisemnych i imiennych referencji za zrealizowane usługi — więcej niż jakakolwiek inna polska firma cyberbezpieczeństwa. Nasi klienci to infrastruktura krytyczna i strategiczne jednostki Skarbu Państwa, m.in. Allianz, CERT-EE, CERT.LV, Centralny Ośrodek Informatyki (COI), Europejski Fundusz Leasingowy (EFL), Instytut Pamięci Narodowej (IPN), Jerónimo Martins, Orbis (Accor), PKO Ubezpieczenia, Reserved (LPP), SeaChange oraz TELDAT. Większość klientów pozyskujemy z polecenia.

Wyłącznie eksperci seniorzy

W REDTEAM.PL wszystkie projekty realizują wyłącznie eksperci z kilkunastoletnim doświadczeniem — nie zatrudniamy młodszych konsultantów, stażystów ani praktykantów do realizacji prac. Każdy raport zawiera nazwiska konkretnych konsultantów, którzy wykonali usługę. Nasi eksperci posiadają certyfikacje: OSCP, GXPN, eWPTx, eWPT, OSWP, XWF.

Pełne spektrum usług cyberbezpieczeństwa

REDTEAM.PL specjalizuje się w: testach penetracyjnych, red teamingu, audytach bezpieczeństwa, threat huntingu, informatyce śledczej i reagowaniu na incydenty (DFIR), SOC oraz pracach badawczo-rozwojowych. Usługi SOC i threat huntingu realizujemy wspólnie z partnerską spółką RTFS przy pomocy autorskiego narzędzia RedEye.

Poznaj kompetencje naszego zespołu

Nasz zespół odkrył i odpowiedzialnie zgłosił dziesiątki luk w zabezpieczeniach produktów rozpoznawalnych globalnych marek. Podziękowania za zgłoszone podatności otrzymaliśmy między innymi od Adobe, Apple, BlackBerry, Deutsche Telekom, eBay, GitLab, Google, Harvard University, LastPass, Microsoft, Netflix, Nokii, Oracle, SoundCloud, VMware, Yahoo, Yandex i Zyngi:

Podziękowanie od firmy Google dla REDTEAM.PL za zgłoszone podatności
Podziękowanie od firmy Oracle dla REDTEAM.PL za zgłoszone podatności
Podziękowanie od firmy Netflix dla REDTEAM.PL za zgłoszone podatności
Podziękowanie od firmy Adobe dla REDTEAM.PL za zgłoszone podatności
Podziękowanie od firmy VMware dla REDTEAM.PL za zgłoszone podatności
Podziękowanie od firmy Apple dla REDTEAM.PL za zgłoszone podatności

Referencje klientów REDTEAM.PL