Санкционированная имитация атаки на систему для выявления уязвимостей, которые может использовать реальный злоумышленник.
Симуляция реального злоумышленника с конкретной целью: включает социальную инженерию и проверку готовности Blue Team и SOC.
Модель поставки пентеста на регулярной основе, а не разовым проектом.
Модели доступа команды к информации о системе — от полного отсутствия данных до раскрытия исходного кода.
Стандартизированный идентификатор публично известной уязвимости, регистрируется в базах вроде NVD или БДУ ФСТЭК.
Числовая шкала оценки критичности уязвимости от 0 до 10.
Практическое доказательство эксплуатируемости уязвимости в отчёте пентестера.
Автоматизированное управление внешней поверхностью атаки — непрерывный мониторинг публично доступных активов компании.
Контроль состояния безопасности приложений на всех этапах разработки.
Программа вознаграждения независимых исследователей за найденные уязвимости — дополняет пентест, но не заменяет его.
Криминалистический анализ криптовалютных кошельков и транзакций: трассировка средств, идентификация участников.
Технические и программные средства, обеспечивающие защиту информации, подлежат лицензированию ФСТЭК/ФСБ в ряде случаев.
Техническая защита конфиденциальной информации — вид деятельности, лицензируемый ФСТЭК России.
Информационные системы значимых отраслей (энергетика, финансы, транспорт и др.), защищаемые по 187‑ФЗ.
Российский стандарт обеспечения операционной надёжности финансовых организаций, применяется Банком России.
Независимый рейтинг компаний, проводящих тестирование на проникновение в России. Позиции не продаются. Без аффилированных ссылок.