پلتفرم تست نفوذ هوشمند

تست نفوذ خودکار و آگاه از منطق کسب‌وکار

عامل‌های هوش مصنوعی که با شناخت نقش‌ها و جریان‌های کاری یک اپلیکیشن آزمونش می‌کنند، یافته را با نمایش ایمن اثبات می‌کنند و پیش از هر تغییر وضعیت منتظر تأیید انسان می‌مانند. قضاوت نزد کارشناس می‌ماند.

درباره این پلتفرم

ارزیابی امنیتی معمولاً از یک فهرست عمومی آغاز می‌شود. کارشناس روزهای نخست را صرف کشف دوباره چیزهایی می‌کند که سال گذشته هم کشف شده بود: اینکه اپلیکیشن چه نقش‌هایی دارد، کدام جریان‌ها مهم‌اند، مرزهای اعتماد کجاست و دفعه قبل چه یافته شد. هیچ‌کدام جایی ثبت نشده که پلتفرمی بتواند نگهش دارد، پس همه‌اش دوباره انجام می‌شود و شما دوباره بابتش هزینه می‌دهید.

VAaaS این چرخه را می‌شکند. پلتفرم برای هر اپلیکیشن یک پروفایل نگه می‌دارد که به خود اپلیکیشن تعلق دارد، نه به پروژه؛ مجموعه سناریوی هر ارزیابی از کتابخانه روش‌شناسی نسخه‌دار به‌علاوه همان پروفایل ساخته می‌شود؛ هر یافته با شواهد و گام‌های بازتولید ثبت می‌گردد؛ و هر مورد کنارگذاشته‌شده دلیلش را با خود دارد. آنچه از یک ارزیابی می‌ماند، فقط یک PDF نیست.

نتیجه برای شما ساده است: ارزیابی نخست شناخت را می‌سازد و ارزیابی‌های بعدی روی تفاوت‌ها تمرکز می‌کنند؛ پوشش قابل وارسی است؛ و هر ادعای اصلاح در برابر همان یافته‌ای که ساخته بودش راستی‌آزمایی می‌شود. این همان پلتفرمی است که وادی ایمن حافظ با آن کار ارزیابی خودش را انجام می‌دهد.

ماندگار
پروفایل هر اپلیکیشن
مستند
هر یافته با نمونه قابل تکرار
قابل ممیزی
پوشش و دلیل هر کنارگذاری
دو حالت
سرویس ما یا نصب نزد شما

تقسیم کار میان ماشین و کارشناس

ماشین کاری را می‌کند که ماشین خوب انجام می‌دهد و کارشناس درباره بقیه قضاوت می‌کند

1
هر مورد آزمون می‌گوید چه کسی اجرایش می‌کند
در روش‌شناسی، هر مورد آزمون مشخص می‌شود: تنها کارشناس، با کمک عامل، یا قابل اجرا توسط عامل. این قضاوت یک‌بار و توسط انسان انجام می‌شود و همان چیزی است که ماشین را روی کاری نگه می‌دارد که واقعاً در آن خوب است.
2
عامل‌ها بخش مکانیکی را برمی‌دارند
موارد واجد شرایط به‌صورت موازی و درون محیط‌های ایزوله اجرا می‌شوند و پروفایل اپلیکیشن به عامل می‌گوید نقش‌ها، جریان‌های کاری و نقاط ورود کدام‌اند؛ پس عامل بر پایه شناخت همین اپلیکیشن کار می‌کند، نه پیمایش کورکورانه آن.
3
قضاوت نزد کارشناس می‌ماند
آنچه عامل تولید می‌کند، نامزدی است همراه با شواهد. کارشناس تصمیم می‌گیرد که آیا واقعی است، برای کسب‌وکار شما چه معنایی دارد و چقدر شدید است؛ و هر اقدامی که وضعیت را تغییر دهد، پیش از اجرا منتظر تأیید انسان می‌ماند.

قابلیت‌های کلیدی

آنچه آزمون خودکار را قابل اعتماد می‌کند

کار بر پایه پروفایل اپلیکیشن
نقش‌ها، جریان‌های کاری، نقاط ورود و قواعد کسب‌وکار پیش از شروع به عامل داده می‌شوند. ابزاری که باید همه این‌ها را با کلیک‌کردن کشف کند، سهم خود را صرف کشف می‌کند نه آزمون.
آگاه از منطق، نه تطبیق الگو
توالی‌های چندمرحله‌ای میان نقش‌ها: سفارشی را با یک کاربر ثبت کنید و با کاربر دیگری تسویه کنید، مرحله‌ای را رد کنید، مرحله‌ای را تکرار کنید، به وضعیتی برسید که طراحان هرگز ترسیمش نکرده‌اند. یافته‌های گران‌قیمت همان‌جا هستند.
یافته‌های اثبات‌شده، نه حدس‌زده
هر نامزد با نمایش ایمن آن تأیید می‌شود و همراه با درخواست، پاسخ و گام‌های بازتولید می‌رسد. آنچه نتوان نشان داد، به‌عنوان نامطمئن گزارش می‌شود، نه اینکه در لباس یک یافته عرضه شود.
تأیید پیش از هر تغییر
کاوش فقط‌خواندنی آزادانه اجرا می‌شود؛ گامی که می‌نویسد، حذف می‌کند، پرداخت می‌کند یا رایانامه می‌فرستد منتظر انسان می‌ماند. کسی که اجرا را درخواست کرده، تأییدکننده آن نیست.
ایزوله، با افسار
عامل‌ها در محیط‌های ایزوله اجرا می‌شوند که ترافیک خروجی‌شان از فهرست مجاز پیروی می‌کند؛ پس یک آزمون نمی‌تواند از دامنه خارج شود یا به سامانه‌ای برسد که کسی مجوزش را نداده است.
موازی، در چارچوب حدود شما
موارد آزمون متعددی هم‌زمان اجرا می‌شوند، محدود به نرخ درخواست و هم‌زمانی‌ای که برای هدف تعیین می‌کنید. سرعت مفید است؛ آزمونی که اپلیکیشن را از کار بیندازد نه.
سابقه قابل بازپخش از کاری که انجام داده
هر درخواست، تصمیم و فراخوانی ابزار ثبت می‌شود؛ پس یک مهندس می‌تواند دقیقاً دنبال کند که عامل چه کرده و کِی. پاسخ همان پرسش که «ساعت سه بامداد چه چیزی به محیط آزمایشی ما دست زده است؟»
داده شما خوراک مدل ابری نمی‌شود
درخواست‌ها از پلتفرم هوش مصنوعی تحت حاکمیت ما عبور می‌کنند، جایی که داده حساس پیش از رسیدن به هر مدل بیرونی پوشانده می‌شود؛ و می‌توان یک نصب را تنها به مدل‌های داخل شبکه شما محدود کرد.
آزمون بازگشتی برای امنیت
یافته‌های پروژه قبلی به مواردی تبدیل می‌شوند که در انتشار بعدی دوباره اجرا می‌شوند؛ پس اصلاحی که بی‌سروصدا از بین می‌رود را ماشین می‌گیرد، نه مهاجم.
یک چرخه واحد برای یافته‌ها
آنچه عامل‌ها می‌یابند در همان جایی می‌نشیند که یافته‌های کارشناس و نتایج واردشده: هم‌بسته، اولویت‌بندی‌شده، تخصیص‌یافته و آزمون‌شده دوباره. نه ابزاری جدا با فهرستی که باید تطبیق داده شود.
صادق درباره آنچه نمی‌تواند
مواردی که تنها کارشناس باید انجام دهد نزد کارشناس می‌مانند و گزارش می‌گوید ماشین کدام بخش‌های روش‌شناسی را پوشش داده است. عاملی که مجموعه سناریوی متناسب ندارد، اسکنری است با چند گام اضافه، و ما خلاف این وانمود نمی‌کنیم.
اجرا در همان جایی که هدف هست
آن را کنار سامانه‌های تحت آزمون نصب کنید، از جمله در شبکه‌های بدون مسیر اینترنت؛ پس ترافیک به‌سوی اپلیکیشن شما هرگز از زیرساخت خودتان خارج نمی‌شود.

چه چیزی را آزمون می‌کند

هر جا که ورود کاربر، نقش و جریان کاری وجود دارد

اپلیکیشن‌های وب
رابط‌های برنامه‌نویسی
بک‌اند اپلیکیشن‌های موبایل
سرویس‌های داخلی

کاربردها

جایی که ساعت کارشناس کم است و اپلیکیشن‌ها زیاد

یازده ماه فاصله میان دو تست نفوذ
یک پروژه سالانه بیشتر سال را بدون پوشش می‌گذارد. اجرای عامل‌ها این فاصله را با زمان‌بندی پر می‌کند و پروژه کارشناسی از همان یافته‌ها آغاز می‌شود.
دروازه انتشار
مواردی را که برای بخش تغییریافته اهمیت دارند پیش از رسیدن نسخه به مشتریان اجرا کنید، نه پس از آن.
سبدهای بزرگ اپلیکیشن
صدها اپلیکیشن نمی‌توانند هر فصل پروژه کارشناسی داشته باشند. ماشین گستره را پوشش می‌دهد و انسان‌ها آنجا که مهم است عمیق می‌شوند.
پیش از ورود کارشناسان
یک پویش پیش از پروژه دستی، زمینه آشکار را پاک می‌کند تا روزهای کارشناس صرف منطقی شود که کسی خودکارش نمی‌کند.
شواهد برای ممیزان
اجراهای تاریخ‌دار روی اپلیکیشن‌های مشخص، هر کدام با آنچه پوشش داده و آنچه یافته شده، برای پرسش همیشگی درباره تناوب آزمون.
راستی‌آزمایی اصلاح‌های قدیمی
یافته‌های پارسال به مجموعه آزمون بازگشتی امسال تبدیل می‌شوند و اصلاحی که بی‌سروصدا از بین رفته، در اجرای بعدی آشکار می‌شود.

چگونه کار می‌کند

از صدور مجوز تا گزارش بازبینی‌شده

1
صدور مجوز و تعیین حدود
دامنه، محیط، نرخ درخواست و آنچه عامل هرگز نباید به آن دست بزند را توافق کنید. مجوز صریح و نسخه‌دار است، همان‌طور که برای هر آزمون دیگری هست.
2
تحویل پروفایل
نقش‌ها، جریان‌های کاری، اعتبارنامه حساب‌های آزمایشی و قواعد کسب‌وکاری که اهمیت دارند. هرچه پروفایل بهتر باشد، سهم کمتری صرف کشف دوباره می‌شود.
3
اجرا، همراه با دروازه‌ها
موارد واجد شرایط به‌صورت موازی درون محیط‌های ایزوله اجرا می‌شوند. کار فقط‌خواندنی پیش می‌رود و هر چیزی که وضعیت را تغییر دهد برای تأیید متوقف می‌شود.
4
بازبینی کارشناس، سپس گزارش
کارشناس نامزدها را تأیید می‌کند، امتیاز می‌دهد و می‌نویسد که برای شما چه معنایی دارند. یافته‌ها به همان چرخه‌ای می‌پیوندند که هر یافته دیگری، از جمله آزمون مجدد.

گزینه‌های به‌کارگیری

همراه پروژه، نصب نزد شما، یا با زمان‌بندی

همراه با یک پروژه
کارشناسان ما آن را به‌عنوان بخشی از کار اجرا می‌کنند و شما یافته‌های بازبینی‌شده دریافت می‌کنید، نه خروجی خام عامل.
درون شبکه شما
آن را کنار سامانه‌های تحت آزمون نصب کنید تا ترافیک هرگز خارج نشود، از جمله در شبکه‌های بدون مسیر اینترنت.
با زمان‌بندی
آن را برای هر انتشار یا هر ماه روی یک سبد اپلیکیشن اجرا کنید و بازبینی کارشناس تنها روی آنچه می‌یابد انجام شود.

چرا این پلتفرم

تفاوت آن با یک اسکنر خودکار

با شناخت اپلیکیشن آغاز می‌کند
تفاوت این با یک اسکنر، پروفایل است: نقش‌ها، جریان‌های کاری و قواعد پیش از نخستین درخواست تحویل داده می‌شوند؛ پس ماشین رفتار را آزمون می‌کند، نه اینکه الگو حدس بزند.
خودمختاری با ترمز دستی
محیط ایزوله، فهرست مجاز خروجی، محدودیت نرخ و تأیید انسانی پیش از هر تغییر وضعیت. آزمون خودکار بدون این‌ها، همان چیزی است که یک آزمون را به حادثه تبدیل می‌کند.
یافته‌های کمتر، اما واقعی‌تر
هر نامزد تنها زمانی به‌عنوان یافته گزارش می‌شود که نشان داده شده و کارشناس آن را پذیرفته باشد. هیچ‌کس به گزارشی دیگر پر از «شاید» نیاز ندارد.
هیچ داده حساسی خارج نمی‌شود
داده حساس پیش از رسیدن هر درخواست به مدل بیرونی پوشانده می‌شود و کل کار می‌تواند روی مدل‌های داخل شبکه خودتان اجرا شود.

پرسش‌های متداول

آنچه تیم‌ها پیش از سپردن آزمون به یک عامل می‌پرسند

آیا این جایگزین متخصصان تست نفوذ می‌شود؟
آیا می‌تواند روی سامانه واقعی اجرا شود؟
چه چیزی جلوی خراب‌کردن را می‌گیرد؟
چگونه از گزارشی پر از مثبت کاذب جلوگیری می‌کنید؟
چه داده‌ای از محیط ما خارج می‌شود؟
تفاوت آن با اسکنر خودکار چیست؟
برای شروع از ما چه می‌خواهید؟
گام‌های پرخطر را چه کسی تأیید می‌کند؟
هزینه خودِ هوش مصنوعی را چگونه کنترل می‌کنید؟
در پایان یک اجرا چه چیزی دریافت می‌کنیم؟
آیا می‌تواند چیزی را آزمون کند که به ورود و چند نقش نیاز دارد؟
نسبت آن با VAaaS چیست؟
پوشش بیشتر، بدون کنارگذاشتن قضاوت
با تیم ما تماس بگیرید تا نخستین اجرا را روی یکی از اپلیکیشن‌هایتان با هم انجام دهیم