適合如果
- ✓您有授權的專業評估,並同意目標、範圍和測試窗口或交戰規則
- ✓您需要在明確確認的參數內進行範圍化、有界的評估
- ✓您希望從受控的參與中獲得書面調查結果和優先觀察
- ✓您理解這是範圍化評估,而不是持續保護或保證結果
不適合如果
- –您需要隨意掃描或常規漏洞檢查
- –您需要緊急實時響應或未經授權的測試
- –您期望保證漏洞利用發現或完全保護
- –您需要超出範圍參與的全天候監控、MDR或持續威脅搜尋
適用對象
- 已具備偵測或應對能力,並希望獲得誠實、按範圍評估的機構
- 正在準備董事會審閱、客戶保證申請或內部驗證里程碑的安全負責人
- 已完成前期漏洞評估、可進入以目標為導向演練階段的團隊
- 需要一份關於授權對抗路徑如何對約定目標展開的書面敘述的企業
我們評估的內容
- 僅對約定範圍內的目標進行開源情報偵察
- 針對明確約定的進入面進行授權的初始存取嘗試
- 受約定目標清單與交戰規則約束的橫向移動目標
- 針對約定演練目標的偵測與應對觀察
- 涵蓋所走授權路徑的報告、回放成品與檢討
交付成果
總結授權演練與所觀察結果的執行層敘述
附嚴重程度、證據引用與按優先級排序修復指引的技術發現報告
已執行授權步驟的回放成品與時間線
相對於約定目標的偵測與應對觀察
與貴方安全與工程相關持份者進行的聯合檢討會議
可選:對已修復發現的範圍內複測,另行約定
前提條件與授權
- +由對範圍內資產擁有授權的高層簽署的授權函
- +書面交戰規則,涵蓋目標、方法、禁止行為與停止條件
- +明確列出範圍內資產、網路、身份與應用的範圍目標清單
- +約定的靜默時段以及演練活動須暫停的時段
- +指定並在整個交戰時段內可聯絡的主備聯絡人
- +在需要時取得主機代管、雲端或第三方服務提供商的通知確認
排除項目與邊界
- 除非以書面方式明確新增並於約定市場合法,否則不包括對員工、客戶或合作夥伴的社會工程
- 預設情況下,營運科技、工業控制系統與安全關鍵環境不在範圍內
- 除非供應商提供明確書面同意,否則第三方 SaaS 平台與供應商營運系統會被排除
- 禁止拒絕服務活動、破壞性行為以及超出約定證明成品範圍的資料外洩
- 本服務不保證發現每一項弱點,亦不保證某一特定結果
- 本服務不發出任何認證、資格或合規證明
- 不包括持續監控、SOC 營運、MDR 與現場事故應對
運作方式
1
範圍與目標確定
我們就目標、範圍內目標、成功標準、禁止行為、靜默時段與交戰時段達成一致。範圍未形成書面文件前不會啟動任何工作。
2
授權
在任何活動開始前確認已簽署的授權函與書面交戰規則。指定主備聯絡人,並就停止條件達成書面共識。
3
執行
我們在約定的交戰規則內進行授權偵察、初始存取嘗試與橫向移動目標,並於靜默時段暫停,同時尊重所有停止條件。
4
報告
我們交付執行層敘述、技術發現、回放成品與按優先級排序的修復指引。證據將以安全方式與您指定的聯絡人共享。
5
檢討
我們與貴方安全與工程相關持份者進行聯合檢討,溝通觀察結果、回答問題並就修復優先級達成一致。
首先請求範圍。我們會在任何後續商業步驟之前以書面形式確認目標、授權、測試窗口和交戰規則。本頁面不收取付款,也不開始專業工作。在範圍授權之前,不會開始專業工作。
範疇與報價
最終範疇與報價取決於授權目標、環境與約定的測試條件。
