office@safebyte.io București, România ISO 27001:2023 · ISO 9001:2023
Testare ofensivă și conformitate pentru sisteme critice

Cybersecurity.
Smarter. Better.

Financiar · Energie · Infrastructură critică · Sector public

Testăm aplicații, infrastructuri și sisteme critice așa cum ar face-o un adversar competent: manual, contextual și orientat spre impact. Nu livrăm liste de alerte; demonstrăm ce poate fi exploatat, până unde poate ajunge atacatorul și ce trebuie remediat mai întâi.

Sprijinim organizații reglementate și operatori de infrastructuri critice. Suntem o companie din Uniunea Europeană, certificată ISO 27001 și ISO 9001, cu asigurare de răspundere profesională. Datele, dovezile și rezultatele proiectelor rămân în UE.

Smarter

Mai mult decât scanare automată

Automatizăm ce este repetitiv, dar validarea și deciziile rămân la tester. Fiecare constatare relevantă este verificată manual și pusă în context. Un scanner identifică o posibilă problemă; noi demonstrăm dacă poate fi exploatată și ce impact are.

Better

Priorități bazate pe impact, nu pe volum

Nu ridicăm artificial severitatea și nu îngropăm riscurile importante într-un raport supradimensionat. Primești constatări argumentate, priorități clare și recomandări pe care echipa le poate transforma în acțiuni.

Certified

Rigoare verificabilă, la nivel de companie și echipă

ISO 27001:2023 și ISO 9001:2023 la nivel de companie; OSCP, OSWP, CEH, LPT, CISA și GICSP la nivel de echipă. Livrăm documentație tehnică și executivă adaptată echipei interne, managementului și auditorilor.

Certificări tehnice verificabile Le prezentăm și le validăm înainte de începerea proiectului.
OSCPOSWPCEHLPTGICSPGRIDCHFICSSAECSACompTIA Security+CISSPCompTIA PenTest+
Testarea de penetrare

Nu este suficient să știi ce vulnerabilități ai. Trebuie să știi ce poate face un atacator cu ele.

Un test de penetrare bine executat corelează vulnerabilitățile, configurațiile și drepturile de acces într-un scenariu realist de atac. Rezultatul arată ce active sunt expuse, ce controale funcționează și unde trebuie intervenit cu prioritate.

  • Vulnerabilități exploatabile, validate manual
  • Lanțuri de atac și puncte de pivotare
  • Deficiențe de arhitectură și segmentare
  • Capacitatea de detecție și răspuns
  • Expunerea reală a datelor și sistemelor
  • Dovezi pentru audit și conformitate
  • Priorități clare de remediere
  • Validarea investițiilor în securitate
Echipa SafeByte în timpul unui test de penetrare
Capabilități

Suprafața de atac nu se mai oprește la aplicații web și rețea

Cloud-ul, sistemele industriale, identitatea digitală, modelele AI și lanțurile software au extins radical suprafața de atac. Capabilitățile noastre acoperă aceste medii fără a pierde rigoarea testării clasice.

01

ICS / SCADA / OT

Evaluăm sisteme de control industrial din energie, apă, termoficare și producție. Testarea este planificată pentru a limita riscul operațional și folosește protocoale și scenarii specifice mediilor industriale.

02

Cloud, Kubernetes și IaC

Evaluăm cloud public, privat și guvernamental, configurații Kubernetes, containere, politici IAM, secrete din pipeline și diferențele dintre infrastructura declarată în cod și cea existentă în producție.

03

Red Team și TIBER-EU

Construim scenarii ofensive pornind de la amenințări relevante și obiective de business explicite. Exercițiile pot fi aliniate cadrului TIBER-EU, implementărilor naționale și cerințelor de reziliență operațională din DORA.

04

Pentest asistat de AI

Facem pentest cu platforma noastră de AI — un LLM frontier sau self-hosted, plus o metodologie proprie cu bucle de iterație, instrucțiuni stricte de siguranță și mod interactive-pentester. Uneltele scot timpul mort; judecata și controlul rămân ale testerului.

05

Securitatea sistemelor bazate pe AI

Testăm prompt injection, expunerea datelor prin context, abuzul agenților cu acces la unelte, izolarea insuficientă și escaladarea prin integrările modelului. Evaluarea urmărește riscurile introduse atunci când un sistem AI primește acces la date și procese reale.

06

Hardware, sisteme embedded și firmware

Analizăm dispozitive embedded, firmware, interfețe hardware și protocoale de comunicație, inclusiv în scenarii black-box și în condiții de acces fizic controlat.

07

eKYC și reziliență la deepfake

Evaluăm fluxurile de verificare a identității împotriva prezentărilor sintetice: imagini și materiale video generate, documente manipulate, voce clonată, replay și ocolirea mecanismelor de liveness. Testarea este relevantă pentru onboarding bancar, fintech și instituții de plată.

08

Purple teaming și validarea detecției

Executăm tehnici de atac împreună cu echipa de apărare și măsurăm ce detectează SOC-ul, EDR-ul și regulile de corelare, ce rămâne nevăzut și cât durează reacția. Rezultatul este un plan concret de îmbunătățire a detecției.

Echipa SafeByte lucrând la un proiect de securitate
De ce SafeByte

Expertiză tehnică, disciplină de proiect și înțelegerea contextului de business

  • Experiență în medii critice

    Experiența echipei a fost construită în proiecte complexe, de la aplicații financiare și infrastructuri enterprise până la ICS/SCADA și sisteme cu cerințe ridicate de continuitate. Înțelegem atât tehnologia, cât și constrângerile operaționale din jurul ei.

  • Practică tehnică actualizată continuu

    Ne menținem metodele și laboratoarele la zi prin cercetare, testare și formare continuă. Nu aplicăm mecanic aceeași listă de verificare: adaptăm tehnicile la arhitectura, tehnologia și profilul de risc al fiecărui proiect.

  • Recomandări care pot fi puse în practică

    O vulnerabilitate nu există în vid. O evaluăm în raport cu procesele, datele, dependențele și obligațiile organizației, apoi formulăm măsuri proporționale, clare și aplicabile de echipele care trebuie să le implementeze.

ISO/IEC 27001:2023Securitatea informației
ISO 9001:2023Managementul calității
Servicii

Servicii construite în jurul riscului real

De la evaluări punctuale la programe multianuale, definim scopul, profunzimea și raportarea în funcție de sistemele critice, amenințările relevante și cerințele de conformitate.

Sectoare

Lucrăm acolo unde indisponibilitatea are consecințe reale

Fiecare sector are tehnologii, amenințări, obligații și toleranțe la risc diferite. Metodologia rămâne riguroasă, dar scenariile și criteriile de evaluare sunt adaptate contextului operațional.

Bancar și financiar

Bănci comerciale, instituții de credit, fintech, instituții de plată și procesatori, în contexte puternic reglementate și cu cerințe stricte de reziliență.

Energie

Producție, transport și distribuție de energie, hidroenergetică, termoficare și furnizare, cu infrastructuri IT și OT interdependente.

Utilități

Operatori de apă și canalizare, unde infrastructura IT, sistemele de comunicații și mediul SCADA trebuie evaluate împreună.

Nuclear și industrial

Organizații din domeniul nuclear, petrol și gaze și producție cu proces continuu, unde siguranța și disponibilitatea au prioritate.

Sănătate și farma

Producători farmaceutici, institute și organizații medicale care gestionează date sensibile, sisteme de laborator și echipamente conectate.

Sector public

Autorități centrale și locale, agenții de digitalizare și proiecte finanțate public, cu cerințe ridicate de transparență, continuitate și conformitate.

Experiență relevantă

Proiecte pe care le putem descrie fără să încălcăm confidențialitatea

Majoritatea proiectelor sunt protejate prin acorduri de confidențialitate. Exemplele de mai jos sunt anonimizate, dar păstrează tipul de organizație, amploarea și natura lucrărilor realizate.

Program multi-anual

Program multianual de teste de penetrare și audituri de securitate pentru una dintre cele mai mari instituții bancare din România.

Bancă centrală

Testare externă, internă, interbancară și wireless, completată de evaluări de vulnerabilitate, pentru banca centrală a unui stat.

Mobile banking

Audit PCI DSS v4.0.1 pentru o aplicație de plăți, cu documentație acceptată de autoritatea de reglementare bancară.

Program internațional

Audituri de securitate și teste de penetrare pentru șapte companii din energie și infrastructură critică, în cadrul unui program coordonat de o organizație internațională de dezvoltare.

Cloud guvernamental

Evaluare de securitate pentru migrarea aplicațiilor într-un cloud privat guvernamental, realizată în cadrul unui acord-cadru finanțat prin PNRR.

Nuclear și oil & gas

Teste de penetrare pentru organizații din domeniul nuclear și din industria petrolului și gazelor.

Early Access · Vigilum by SafeByte

Expune atacatorul înainte ca atacatorul să te expună.

Vigilum distribuie în infrastructură artefacte-capcană credibile — credențiale, sesiuni, fișiere, servicii și chei cloud — pe care utilizatorii și procesele legitime nu au motiv să le acceseze.

Când unul dintre aceste artefacte este atins, primești un semnal timpuriu și cu context: sursa activității, punctele de pivotare și traseul parcurs în infrastructură.

  • Semnale de înaltă încredere, fără dependență de tuning continuu
  • Vizibilitate asupra mișcării laterale și a traseului atacului
  • Implementare on-premises sau în medii complet deconectate
  • Completează EDR-ul și SIEM-ul, fără să le înlocuiască
attack path visibility Semnal timpuriu origine · pivot · momeală atinsă momeli 06 tipuri ilustrate semnal HIGH încredere ridicată legendă atacator momeli detecție traseu perimetru / dmz rețea internă cloud identity / AD date sensibile internet atacator DMZ stații utilizatori directory services serviciu momeală sesiune momeală credențiale momeală cont momeală chei cloud momeală fișier momeală momeală atinsă alertă timpurie cu context complet
Contact

Spune-ne ce trebuie evaluat

Descrie pe scurt sistemul, obiectivul și termenul estimat. Revenim în maximum o zi lucrătoare. Pentru informații sensibile, poți folosi cheia noastră PGP.

Raportare vulnerabilități
security.txt · cheie PGP disponibilă
Sediu
București, România
SafeByte Consulting S.R.L.