اسکن پورت و سرویس ها
با Nmap پورت های باز IP عمومی را پیدا و نسخه سرویس ها را مشخص می کنیم. پنل مدیریت، دیتابیس یا RDP که بی دلیل به اینترنت باز باشد در گزارش علامت می خورد.
شروع و ارزیابی
ارزیابی رایگان 5مشکل فوری
خدمات فوری 4پشتیبانی مستمر
قرارداد پشتیبانی 5پروژه ها
سرور و هاستینگ 6 شبکه و مجازی سازی 9 دواپس و اتوماسیون 5 امنیت و بازیابی 5 تجهیزات و لایسنس 2بدون هزینه بفهمید وضعیت سرور، امنیت، بکاپ و سرعت سیستم هایتان چطور است.
سرور یا شبکه قطع است، سایت هک شده یا اطلاعات از دست رفته؟ همین حالا تماس بگیرید.
پشتیبانی و نگهداری ماهانه شبکه و سرور با زمان پاسخ مشخص در قرارداد.
نصب، کانفیگ، مدیریت و انتقال سرورهای لینوکس، ویندوز، کنترل پنل ها و ایمیل سرور.
طراحی و اجرای شبکه، میکروتیک، ویپ، اتصال شعب، مجازی سازی و ابر خصوصی.
شبکه و ارتباطات
مجازی سازی و ابر
کانتینر، کوبرنتیز، استقرار خودکار، زیرساخت به عنوان کد و مانیتورینگ پیشرفته.
امن سازی سرور، فایروال، بکاپ و DR، بازیابی از باج افزار و بررسی حملات.
مشاوره، تأمین و نصب سرور و تجهیزات شبکه، و لایسنس اورجینال نرم افزارهای سازمانی.
شروع و ارزیابی
مشکل فوری
پشتیبانی مستمر
پروژه ها
بیشتر نفوذها از یک افزونه قدیمی یا یک پورت باز فراموش شده شروع می شوند و بررسی امنیت سایت همین نقطه ها را پیدا می کند. در این اسکن رایگان، ما سایت و آدرس های عمومی سرور شما را از بیرون و فقط به صورت خواندنی بررسی می کنیم. نتیجه، گزارشی کوتاه است که نشان می دهد چه چیزی را زودتر اصلاح کنید.
بررسی امنیت سایت و سرور رایگان یعنی اسکنی خارجی و فقط خواندنی که نقاط ضعف سایت و آدرس های عمومی سرور را پیش از مهاجم پیدا می کند. این بررسی برای سایتی که سال هاست به روز نشده، سایتی که گوگل یا آنتی ویروس درباره اش هشدار داده یا سایت تازه ای که به زودی منتشر می شود کاربرد دارد. پیکوسیستم پس از تأیید مالکیت دامنه، پورت های باز و نسخه سرویس ها را با Nmap پیدا می کند، نسخه وب سرور، PHP و افزونه ها را با داده های CVE و WPScan مقایسه می کند، تنظیمات TLS و هدرهایی مثل HSTS را می سنجد و دنبال فایل های در معرض دید مثل .env و نشانه های هک می گردد. در این اسکن تلاشی برای نفوذ انجام نمی شود و چیزی تغییر نمی کند. خروجی، گزارش یافته ها با سطح خطر و پیشنهاد اصلاح هر یافته به ترتیب اولویت است.
با Nmap پورت های باز IP عمومی را پیدا و نسخه سرویس ها را مشخص می کنیم. پنل مدیریت، دیتابیس یا RDP که بی دلیل به اینترنت باز باشد در گزارش علامت می خورد.
نسخه وب سرور، PHP، CMS و افزونه ها را با پایگاه داده CVE مقایسه می کنیم. سایت های وردپرس (WordPress) را با WPScan بررسی می کنیم.
نسخه های قدیمی TLS، الگوریتم های رمزنگاری ضعیف و نبودن هدرهایی مثل HSTS و Content-Security-Policy را بررسی می کنیم.
دنبال فایل هایی می گردیم که نباید عمومی باشند، مثل .env، پوشه .git، بکاپ های zip در ریشه سایت و صفحه های phpinfo.
کد صفحه ها را برای اسکریپت های تزریقی، ریدایرکت های مشکوک و لینک های اسپم بررسی می کنیم و وضعیت دامنه را در Google Safe Browsing می بینیم.
سرویس های آنلاینی مثل VirusTotal یا Sucuri SiteCheck فقط همان صفحه ای را می بینند که به یک بازدیدکننده نشان داده می شود. بک دوری که در یک فایل PHP پنهان شده یا کد مخربی که فقط برای کاربران موبایل یا ربات گوگل اجرا می شود، در این بررسی ها معمولاً دیده نمی شود.
ابزارهای خودکار مثل Nuclei و OWASP ZAP هم هشدار کاذب دارند. برای مثال توزیع هایی مثل Ubuntu و AlmaLinux وصله امنیتی را بدون تغییر شماره نسخه اعلام شده Apache یا OpenSSH اعمال می کنند، پس تطبیق شماره نسخه با فهرست CVE ممکن است آسیب پذیری ای را نشان دهد که در عمل بسته شده است. به همین دلیل خروجی ابزار بدون بررسی دستی قابل اتکا نیست.
ترتیب اصلاح بیشتر به میزان در معرض بودن بستگی دارد تا فقط امتیاز CVSS. پورت های مدیریتی مثل 3306، 3389 یا Winbox روی 8291 که به کل اینترنت باز هستند، اولویت اول اند و با محدود کردن دسترسی به IP مشخص یا VPN بسته می شوند.
اگر فایل .env یا پوشه .git از بیرون خوانده می شد، پاک کردن فایل کافی نیست. باید فرض کنید رمز دیتابیس، کلیدهای API و تنظیمات SMTP داخل آن قبلاً کپی شده اند و همه را عوض کنید. بعد نوبت افزونه ها و قالب هایی است که برایشان کد سوءاستفاده عمومی منتشر شده و در آخر، تنظیمات TLS و هدرهای امنیتی.
تست نفوذ وب بر اساس محدوده تعریف می شود. تعداد اپلیکیشن ها و زیردامنه ها، وجود API یا اپلیکیشن موبایل، تعداد نقش های کاربری (مثلاً مشتری، فروشنده و مدیر) و اینکه تست با حساب کاربری انجام شود یا بدون آن، حجم کار را تعیین می کنند.
نوع تست هم اثر دارد. در تست جعبه سیاه کارشناس هیچ اطلاعاتی از داخل ندارد و در تست جعبه خاکستری یا سفید، مستندات یا کد در اختیارش قرار می گیرد. محیط تست (نسخه آزمایشی یا سایت اصلی)، استاندارد گزارش مثل OWASP Top 10 یا ASVS و انجام تست مجدد پس از اصلاح هم باید پیش از شروع در قرارداد مشخص شوند.
فهرست همه دامنه ها و زیردامنه هایی که متعلق به شماست، IPهای عمومی سرورها و اینکه سایت پشت CDN یا فایروال وب قرار دارد یا نه را آماده کنید. زیردامنه های قدیمی مثل test یا old که کسی به یادشان ندارد، اغلب همان جایی هستند که نسخه قدیمی و آسیب پذیر سایت هنوز روشن مانده است.
اگر سرور روی هاست یا دیتاسنتر دیگری است، بهتر است ارائه دهنده را از زمان اسکن مطلع کنید، چون بعضی از آن ها اسکن پورت را حمله تشخیص می دهند و IP را مسدود می کنند.
دامنه و IP را وارد می کنید. پیش از اسکن، مالکیت یا اجازه شما را با یک رکورد DNS یا فایل تأیید بررسی می کنیم.
اسکن از بیرون و با سرعت کنترل شده اجرا می شود تا روی سرعت سایت اثر محسوسی نگذارد.
یک کارشناس خروجی ابزارها را مرور می کند و هشدارهای کاذب را پیش از نوشتن گزارش کنار می گذارد.
گزارش را برایتان می فرستیم. در این مرحله چیزی اصلاح نمی شود و اگر برای رفع مشکلات کمک بخواهید، پیشنهاد جداگانه می دهیم.
این اسکن خارجی و غیرمخرب است. تلاشی برای نفوذ، حدس زدن رمز یا سوءاستفاده از آسیب پذیری انجام نمی شود و به داخل سرور دسترسی نداریم. برای بررسی عمیق تر، تست نفوذ یا هاردنینگ سرور را پیشنهاد می دهیم.
اسکن امنیتی ضعف های شناخته شده را پیدا و فهرست می کند. در تست نفوذ سایت، کارشناس با اجازه کتبی شما تلاش می کند از همان ضعف ها واقعاً وارد سیستم شود و مسیر نفوذ را مستند کند. تست نفوذ خدمتی پولی با محدوده توافق شده است. هزینه تست نفوذ وب سایت به همین محدوده بستگی دارد و پس از بررسی اعلام می شود.
اسکن با سرعت محدود اجرا می شود و درخواست مخرب ارسال نمی کند. اگر سایت پشت فایروال یا CDN باشد، ممکن است IP ما مسدود شود و در این صورت با شما هماهنگ می کنیم.
همان لحظه به شما خبر می دهیم تا دسترسی ها را محدود کنید. پاکسازی سایت هک شده خدمتی جداست و در صفحه خودش توضیح داده شده است.
جست وجوهای مرتبط
رایگان
آدرس سایت یا IP سرور را بدهید. بررسی بدون تغییر در سیستم انجام می شود و نتیجه را به صورت گزارش می فرستیم.