marketing
SL

Izdelki · Varnost

Preverjeno vsakih 14 dni. Kot pentest.

Stalen ritem namesto enkratnega zavarovanja. Vašo spletno stran WordPress stalno preverjamo glede znanih lukenj, odprtih podatkov, ranljive prijave in manipulacij — in nato dostavimo poročilo z jasnimi ukrepi, ne s trditvami.

Bolj ko je spletna stran pomembna, dražji je izpad.

Za veliko, znano podjetje spletna stran ni marketinški privesek, temveč poslovna vrednost: stranke se tam informirajo, prek nje prihajajo povpraševanja, pogosto je od nje odvisna prodaja. Prav takrat vsaka ranljivost težko tehta — izpad, odtekanje podatkov ali manipulirana stran ne prizadene IT-ja, temveč posel in ugled. WordPress je z jedrom, temo in ducati vtičnikov premikajoča se tarča: kar je danes varno, je po naslednji posodobitvi odprta luknja. Zato enkratno zavarovanje ne zadošča — preverjanje mora teči zraven.

Vprašanja? Pogovorimo se

Potek

Kaj se zgodi pri vsakem pregledu.

  1. 1 · Popis stanja

    Zajamemo trenutno stanje: različico jedra, teme in vseh vtičnikov, dosegljive vmesnike, razkrite metapodatke. To je posnetek, s katerim se primerja naslednji pregled.

  2. 2 · Primerjava z znanimi luknjami

    Vsaka prepoznana različica se preveri v aktualnih bazah ranljivosti (CVE, WPScan). Rezultat je seznam znanih lukenj, ki natanko veljajo za vašo namestitev — razvrščen po učinku.

  3. 3 · Aktivno preverjanje

    Nadzorovani, odobreni testi glede odprtih podatkov, naštevanja uporabnikov, napak pri prijavi in dostopu. Nedestruktivno: brez odnašanja pravih podatkov in brez motenja tekočega delovanja.

  4. 4 · Ocena in primerjava

    Vsaka ugotovitev dobi stopnjo resnosti in se primerja s prejšnjim pregledom: kaj je novo, kaj je odpravljeno, kaj je še odprto. Tako se vidi napredek namesto vedno le posnetka.

  5. 5 · Poročilo in spremljanje

    Zgoščeno poročilo s konkretnimi ukrepi gre stalni kontaktni osebi. Kritične ugotovitve sporočimo takoj — ne šele ob naslednjem pregledu čez 14 dni.

Obseg pregleda

Kaj si ogledamo.

  • Jedro WordPressa in vtičniki

    Različice
    Jedro, tema in vsak aktivni vtičnik se zajamejo in posamično primerjajo z znanimi ranljivostmi.
    Primerjava
    Stalna primerjava z bazami CVE in WPScan, tudi za luknje, ki so znane šele od zadnjega pregleda.
    Priporočilo
    Za vsak prizadeti gradnik v poročilu piše, ali ga je treba posodobiti, zamenjati ali odstraniti.
  • Podatki in vmesniki

    REST API
    Katere vsebine in uporabniške podatke vmesnik WordPressa izdaja brez prijave.
    XML-RPC in viri
    Stari vmesniki in viri, ki ponujajo napadalno površino ali razkrivajo podatke.
    Uporabniki
    Ali je od zunaj mogoče našteti uporabniška imena in oznake — predstopnja ciljnih poskusov prijave.
  • Prijava in dostop

    Prijava
    Dosegljivost, zaščita pred samodejnim preizkušanjem, dvofaktorska prijava.
    Registracija
    Ali in kako lahko tujci ustvarijo račune — in kaj s tem vidijo.
    Pravice
    Vloge in pooblastila obstoječih računov, zaščitena območja.
  • Konfiguracija in dostava

    Varnostne glave
    HSTS, zaščita pred clickjackingom in triki MIME, Content-Security-Policy.
    Šifriranje
    Konfiguracija TLS in certifikat dostave.
    Razkrivanje
    Številke različic, izpisi za razhroščevanje in pozabljene varnostne kopije, ki napadalcem olajšajo delo.
  • Celovitost in manipulacija

    Spremembe datotek
    Nepričakovane spremembe, ki kažejo na manipulacijo.
    Preusmeritve
    Podtaknjene preusmeritve in skrite vsebine, ki prestrezajo obiskovalce.
    Vsiljene vsebine SEO
    Tuje vsebine, ki ugrabijo vašo uvrstitev in obiskovalce vlečejo na druge strani.

Poročilo

Kaj prejmete po vsakem pregledu.

  • Povzetek

    • skupno tveganje v enem stavku, za odločevalce berljivo v minutah
    • trend v primerjavi z zadnjim pregledom
    • ali se je od prejšnjega pregleda pojavilo kaj kritičnega
  • Ugotovitve

    • vsaka ugotovitev s stopnjo resnosti in sledljivim dokazom
    • čisto ločeno na novo, odpravljeno in še odprto
    • razumljivo opisano, ne le kot tehnična oznaka
  • Ukrepi

    • konkretni in izvedljivi, ne „utrdite sistem"
    • z odgovorno osebo in rokom, da nič ne obleži
    • kritične ugotovitve takoj, zunaj rednega ritma

Kaj tvegate, če tega ne storite.

  • Uhajanje podatkov z obveznostjo prijave Podatki strank in uporabnikov so osebni podatki. Odtekanje je primer po GDPR — z rokom za prijavo, mogočo globo in izgubo zaupanja, ki pri znanih podjetjih tehta še posebej težko.

  • Vidna škoda ugledu Skrunitev strani ali vdor ne prizadene le IT-ja. Pri znani blagovni znamki je dogodek takoj javen in poškoduje zaupanje tam, kjer šteje najbolj.

  • Prepoznavnost privablja napade Bolj ko je blagovna znamka vidna, zanimivejša je tarča. Samodejni pregledi, ribarjenje proti poimensko znanim zaposlenim in credential stuffing naraščajo s prepoznavnostjo.

  • Znane luknje v starih vtičnikih Vsak neposodobljen vtičnik je javno dokumentirana ranljivost, ki se izkorišča samodejno in množično — pogosto v nekaj dneh po objavi.

  • Tiha kompromitacija Podtaknjene preusmeritve in vsiljene vsebine SEO pogosto tedne tečejo neopaženo in poškodujejo uvrstitev in zaupanje, preden jih kdo sploh opazi.

  • Brez dokaza skrbnosti Brez rednega, dokumentiranega preverjanja v nujnem primeru manjka dokaz, da ste spletno stran zavarovali po stanju tehnike.

  • Varnostni pregled

    Pregled v slogu pentesta vsakih 14 dni: različice proti znanim luknjam, odprti podatki prek REST in virov, površine za prijavo in dostop, konfiguracija, šifriranje in celovitost. Nato poročilo s stopnjo resnosti, primerjavo s prejšnjim pregledom in konkretnimi ukrepi. Kritične ugotovitve sporočimo takoj, ne šele ob naslednjem pregledu.

    Takoj aktivno
    250 €na pregled, vsakih 14 dni

Cena neto, brez DDV, mesečna odpoved. Prvi pregled je izhodišče; vsak nadaljnji se primerja s prejšnjim in pokaže, kaj je novo, odpravljeno ali odprto. Prodaja izključno podjetjem; ob nakupu vprašamo za ID za DDV.

Pogosta vprašanja

Vprašanja in odgovori

Za koga se to splača?

Za podjetja, katerih spletna stran je pravi poslovni kanal — kjer izpad, odtekanje podatkov ali manipulacija neposredno staneta promet in ugled. Za preprosto stran v slogu vizitke vložek večinoma ni potreben.

Ali preverjanje moti tekoče delovanje?

Ne. Preverjamo nedestruktivno, ne odnašamo pravih podatkov in strani ne obremenjujemo. Delovanje med pregledom teče normalno naprej.

Kaj potrebujete od nas?

Pisno odobritev za preverjanje vaših sistemov in stalno kontaktno osebo za poročilo. Za odpravo najdenih lukenj dostop odgovornih za spletno stran.

Kaj se zgodi ob kritični ugotovitvi?

Sporočimo jo takoj, zunaj 14-dnevnega ritma, s konkretnim takojšnjim ukrepom — namesto da bi čakali do naslednjega poročila.

Ali luknje tudi odpravite?

Pregled najde in oceni. Odpravo po želji prevzamemo mi ali vaši odgovorni za spletno stran; v poročilu za vsako ugotovitev piše, kaj je treba storiti.

Kako lahko odpovem?

Mesečna odpoved. Večletne vezave ni — kar v enem obdobju ni preverjeno, zapade, nič več.

Kako varna je vaša spletna stran danes?

Vašo namestitev WordPressa enkrat preverimo in vam povemo, kaj je odprto — in kaj 14-dnevni ritem potem stalno prestreza.

Raje neposredno? +43 3452 214 214