Varnostni blog in vpogledi
Piše Vid Grosek, prvi OSCE3 in OSCP+ certificirani penetracijski tester v Sloveniji s sedežem v Ljubljani.
Mnenja, analize in vpogledi iz pravih testiranj. Brez vendor fluffa.
Vse objave
Avtorizacija API: odkrivanje in odprava BOLA/IDOR
Z dovoljenimi testnimi računi in izmišljenimi zapisi preverite, ali lahko uporabnik prek API izvede zahtevano dejanje na konkretnem objektu.
Preberi večMicrosoft 365 in Entra ID: zmanjšanje izpostavljenosti prevzemu računov
Za zmanjšanje tveganja prevzema računov skupaj preverite avtentikacijo, Conditional Access, seje, obnovitev dostopa in privilegirane pravice.
Preberi večActive Directory Certificate Services: prednostne naloge pri penetracijskem testu in odprava tveganj
Preglejte predloge potrdil AD CS, pravice za njihovo pridobitev in poti avtentikacije ter določite in preverite zaščitne ukrepe.
Preberi večDelo s slovenskimi IT ekipami: Perspektiva pentesterja
Od dvojezičnih poročil za URSIV do osebnih razgovorov v Ljubljani — kar sem se naučil o učinkovitem sodelovanju s slovenskimi IT ekipami med penetracijskim testiranjem.
Preberi večGDPR in varnostno testiranje: Slovenska perspektiva
Kako penetracijsko testiranje izpolnjuje člene 32, 25, 33 in 35 GDPR ter zakaj bi ga slovenske organizacije pod ZVOP-2 obravnavale kot orodje skladnosti.
Preberi večPogoste ranljivosti v slovenskih podjetjih
Dejanski vzorci iz pentestiranja slovenskih organizacij: napačne konfiguracije Active Directory, Kerberoasting, NTLM relay in ponavljajoče se napake v spletnih aplikacijah.
Preberi večKariere v kibernetski varnosti v Sloveniji: Kako začeti
Od pozicij analitika SOC do dosežkov CTF in odkritij na HackerOne — konkretni koraki za vstop v kibernetsko varnost na slovenskem trgu.
Preberi večIzbira ponudnika penetracijskega testiranja v Sloveniji
Od certifikatov OSCP in OSCE3 do vzorčnih poročil in cenovnih pasti — praktičen vodič za izbiro zanesljivega ponudnika pentestiranja v Sloveniji.
Preberi večNIS2 v Sloveniji: Kaj morajo vedeti organizacije
Praktičen pregled obsega NIS2, zahtev za upravljanje tveganj in obveznosti dobavnih verig za bistvene in pomembne subjekte v Sloveniji.
Preberi večPokrajina kibernetske varnosti v Sloveniji
Od regulativnega pritiska NIS2 do bega možganov: kako se razvija slovensko področje kibernetske varnosti in kam gre.
Preberi večRaziščite več
Preberite moje strokovne strani, raziskave ali se pripravite na pentest.
Imate vprašanja o varnosti?
Pomagam podjetjem razumeti njihova tveganja in jih odpraviti.
Vzpostavi stik