Řekneme vám, co je o vaší doméně veřejně dohledatelné. Zdarma, do dvou pracovních dnů. Nic neskenujeme, čteme jen zdroje, které ta data už zveřejnily.
PDF, obvykle osm až dvanáct stran. U každého nálezu je odkaz na veřejný zdroj, takže si ho váš technik ověří za deset minut.
Otevřené porty a služby, které už někdo naskenoval a zveřejnil.
Zapomenuté servery a subdomény, které nikdo neaktualizuje.
Chybnou konfiguraci DNS: SPF, DMARC, osiřelé záznamy.
Certifikáty po expiraci nebo vydané někým, koho nečekáte.
Firemní e-maily a hesla, která se objevila v únicích dat.
Report stavíme jen z veřejných zdrojů. Vaší sítě se nedotkneme.
Přímé odpovědi na to, na co se nás ptáte nejčastěji.
Pasivní průzkum se ptá registrů, CT logů, vyhledávacích indexů a feedů úniků, které provozuje někdo jiný. Aktivní testování posílá pakety přímo na cíl, skenuje porty a zkouší, co která služba odpoví, a proto potřebuje smlouvu a domluvené okno. Od nás k vám jde jediná věc: běžný veřejný DNS dotaz.
Náš právní názor, ověřený u českého advokáta, je, že ano. Čtení dat, která už zveřejnily registry, CT logy, vyhledávací indexy a veřejné repozitáře kódu, není přístup k počítačovému systému. Ustanovení § 230 trestního zákoníku míří na získání přístupu k systému nebo na překonání bezpečnostního opatření. Pasivní posouzení nedělá ani jedno. Přesně proto na té hranici záleží a proto ji na téhle stránce popisujeme celou, místo abychom metodu odbyli slovem „neinvazivní“. Pokud váš právník dojde pro vaši organizaci k jinému závěru, napište nám a analýzu neprovedeme.
Jen schránka ve stejné doméně. Adresa žadatele musí být v doméně, která se analyzuje, freemailové adresy odmítáme a analýza nezačne, dokud někdo z té schránky neotevře podepsaný potvrzovací odkaz a žádost nepotvrdí. Analyzujeme přesně tu doménu, ve které máte schránku, jinou zadat nejde. Hotový report posíláme výhradně na adresu, která o něj požádala. Pokud se domníváte, že o report za vaši organizaci požádal někdo neoprávněně, napište na security@kybit.cz a doménu z dalších žádostí vyřadíme.
Vaši e-mailovou adresu, protože na ni ten report pošleme. To je celá výměna. Do ničeho vás nezapisujeme, newsletter nemáme a otevření reportu nespouští žádnou prodejní sekvenci.
Sesbíraná pracovní data včetně všech odpovědí ze zdrojů mažeme do 90 dnů. Surové odpovědi obsahující přihlašovací údaje mažeme hned na konci sběru. Doručený report zůstává 12 měsíců v našich odchozích poštovních záznamech. Metadata žádosti držíme samostatně 12 měsíců kvůli vyšetřování zneužití; jejich kopie uvnitř záznamu o odsouhlaseném prohlášení se řídí čtyřletou lhůtou uvedenou níže. Záznam o vašem prohlášení o rozsahu a oprávnění držíme 4 roky jako doklad o zákonnosti zpracování. Report nezveřejňujeme, neuvádíme vás nikde jako příjemce a nesdílíme jediný nález s nikým.
Tři pole a jedno zaškrtnutí. Report jde na schránku ve vaší doméně.
Napíšeme na adresu, kterou zadáte, a nikomu dalšímu. Report dostanete jen vy.
Autor reportu: Lukáš Jonák. Přímý e-mail: lukas.jonak@kybit.cz.