מבדקי חדירה

    גלו את נקודות התורפה שלכם לפני שהתוקפים ינצלו אותן.

    מבדקי חדירה בהובלת מומחי אבטחה, לכל רכיבי התשתית - רשתות, אפליקציות ומערכות AI. מתודולוגיה שנבנתה לאורך יותר מ־21 שנות ניסיון. ממצאים ברורים וישימים לטיפול מיידי.

    למה בדיקות חדירה הן קריטיות

    ולידציה מתמשכת היא מרכיב מרכזי בצמצום סיכוני סייבר. ללא בדיקות עומק שוטפות, קשה לארגונים להבין את רמת החשיפה האמיתית שלהם.

    1

    איתור חולשות לפני שהתוקפים מנצלים אותן

    2

    בדיקת אפקטיביות של בקרות והגדרות אבטחה

    3

    הערכת עמידות משטח התקיפה בתרחישי אמת

    4

    תעדוף תיקון לפי סיכון עסקי

    5

    תמיכה בדרישות ציות וביקורת

    המתודולוגיה שלנו

    אנחנו לא מסתפקים באיתור חולשות - אלא מספקים גם הקשר עסקי, סדרי עדיפויות והמלצות ישימות.

    הממצאים מדורגים לפי ההשפעה העסקית והסיכון בפועל

    דוחות מותאמים להנהלה ולצוותים הטכניים

    תוכנית עבודה מסודרת לטיפול בממצאים

    ליווי בבדיקות חוזרות ואימות תיקונים

    שילוב עם תוכניות ממשל, סיכונים וציות

    500+
    מבדקים שבוצעו
    21+
    שנות ניסיון
    OWASP
    מתודולוגיה מוסמכת
    6 חודשים
    חלון בדיקה חוזרת

    מתודולוגיית מבדקי החדירה שלנו

    אנחנו מדמים שיטות פעולה של תוקפים אמיתיים באמצעות שילוב בין מומחיות אנושית לכלים אוטומטיים

    גישות למבדקי חדירה

    בדיקות Black Box

    ללא מידע מוקדם על הסביבה - סימולציה של תוקף חיצוני המאתר ומנצל חולשות.

    בדיקות Gray Box

    מידע חלקי והרשאות מוגבלות - סימולציה של משתמש פנימי או חשבון שנפרץ.

    ידני + אוטומטי

    בדיקה ידנית מובלת-מומחים בתוספת סריקה אוטומטית להבטחת כיסוי מקיף.

    סימולציות תקיפה מבוססות תרחישי אמת

    מבדקי החדירה משחזרים התנהגות תוקפים על פני וקטורי תקיפה קריטיים, מזהות נתיבי ניצול אמיתיים ומתעדפות לפי השפעה עסקית.

    SQL Injection
    Cross-Site Scripting (XSS)
    מתקפות Brute Force
    הסלמת הרשאות
    סימולציות של נוזקות
    חטיפת סשנים
    כיסוי מלא ל־OWASP Top 10
    ניצול לוגיקה עסקית

    מה מייחד את מבדקי החדירה שלנו

    מבדקי חדירה אינם סריקת פגיעויות. מבדקי החדירה שלנו מתמקדות בהשפעה העסקית, יכולת הניצול והמלצות ישימות.

    מיקוד בסיכונים הניתנים לניצול

    אנחנו בודקים האם ניתן לנצל את החולשות בפועל בסביבה שלכם - ולא מסתפקים בזיהוי תאורטי.

    תעדוף לפי סיכון עסקי

    הממצאים מדורגים לפי ההשפעה העסקית בפועל - ולא רק לפי דירוגי CVSS.

    ליווי בתהליך התיקון

    כל ממצא כולל צעדי תיקון ברורים ומעשיים - לא רק תיאורי בעיות.

    בדיקות אימות חוזרות

    לאחר תיקון הממצאים הקריטיים, אנו מבצעים בדיקות חוזרות כדי לוודא שהסיכון אכן צומצם.

    דוחות ברמה ייעוצית

    דוחות המותאמים גם להנהלה הבכירה וגם לצוותים הטכניים.

    תוכנית מתמשכת

    הבדיקות משתלבות בתוכנית האבטחה השוטפת של הארגון - ולא מסתיימות בדוח חד־פעמי.

    איך ההתקשרות עובדת

    כל התקשרות עוקבת אחר מודל מסירה מובנה - המבטיחה בהירות, אחריות ותוצאות מדידות בכל שלב.

    01

    התחלה והיקף

    הגדרת היקף וגבולות התקשרות
    זיהוי בעלי עניין ומקבלי החלטות
    אישור מטרות וקריטריוני הצלחה
    איסוף תיעוד וחומרי רקע
    02

    הערכה ובדיקה

    ביצוע ניתוח טכני וממשלי
    שילוב כלים אוטומטיים עם סקירה מונחית-מומחה
    סימולציית תרחישי תקיפה מהעולם האמיתי בהתאם לצורך
    הערכת בקרות מול מסגרות תעשייתיות
    03

    ניתוח ותיעדוף

    תרגום ממצאים להקשר סיכון עסקי
    דירוג בעיות לפי חומרה, ניצולות והשפעה
    הגדרת סדר עדיפויות ותזמון תיקון
    זיהוי מהלכים מהירים ושיפורים אסטרטגיים
    04

    דיווח

    דוח טכני עם ממצאים מפורטים
    תקציר הנהלה בשפת עסקים
    מטריצת תיעדוף מבוססת-סיכון
    מפת דרכים לתיקון ברת-ביצוע
    05

    תיקון ואימות

    תמיכה בתכנון וביצוע תיקון
    בדיקה חוזרת של ממצאים קריטיים וגבוהים
    אימות סגירה וצמצום סיכון
    תיעוד לקחים ועדכוני ממשל

    מה אתם מקבלים

    תוצרים מוחשיים ומעשיים, מתוכננים הן למנהיגות הטכנית והן למנהיגות הניהולית

    תקציר הנהלה

    סקירה בשפת עסקים של ממצאים, סיכונים והמלצות אסטרטגיות.

    דוח טכני

    ממצאים מפורטים עם ראיות, דירוגי חומרה והנחיות תיקון טכניות.

    דירוג סיכון

    הערכת סיכון מכומתת עם תיעדוף לפי השפעה עסקית וניצולות.

    מפת דרכים לתיקון

    תוכנית פעולה מתועדפת עם מהלכים מהירים, שיפורים אסטרטגיים וציר זמן.

    מיפוי ציות

    ממצאים ממופים למסגרות רגולטוריות ודרישות ציות רלוונטיות.

    אימות בדיקה חוזרת

    אימות שפעולות תיקון קריטיות בוצעו ביעילות.

    כל שטח התקיפה מכוסה

    סוגי מבדקי חדירה

    // 01

    מבדק חדירה לרשת חיצונית

    Scope: היקף: זיהוי מה שתוקפים יכולים לראות ולנצל מהאינטרנט. סיור, OSINT, בדיקת פרימטר, שירותים חשופים. גישות Black-box ו-Grey-box.

    What you get

    אתם יודעים בדיוק מה תוקף יכול לראות ולנצל לגבי הארגון שלכם מהאינטרנט - לפניו. מפת הדרכים לתיקון מתעדפת לפי ניצולת אמיתית, לא סיכון תיאורטי.

    Scope boundary

    לא מכסה חשיפת רשת פנימית, לוגיקת אפליקציה, הנדסה חברתית או תצורות שגויות בענן. שלבו עם PT פנימי לכיסוי מלא.

    10,000 ₪ - 27,000 ₪
    // 02

    מבדק חדירה לרשת פנימית

    Scope: היקף: סימולציית איום פנימי או תוקף לאחר פריצה שנע לרוחב ברשת שלכם. הסלמת הרשאות, תנועה לרוחב, פגיעה ב-domain.

    What you get

    אתם מבינים בדיוק עד כמה רחוק מחשב נייד שנפגע, חשבון קבלן או פנים בארגון יכולים לנוע בסביבה שלכם. נתיבי המתקפה ממופים כדי שתוכלו לשבור אותם לפני תקרית אמיתית.

    Scope boundary

    לא מכסה שטח מתקפה חיצוני, חולשות ברמת האפליקציה או תרחישי גישה פיזית. סוגי בדיקות נפרדים חלים על כל אחד.

    14,000 ₪ - 38,000 ₪
    // 03

    מבדק חדירה לאפליקציית אינטרנט

    Scope: היקף: בדיקה ידנית מעמיקה של אפליקציות אינטרנט ו-APIs מול OWASP Top 10 (2021) וחולשות בלוגיקה עסקית. Burp Suite + בדיקת מומחה ידנית.

    What you get

    צוות הפיתוח שלכם מקבל רשימה מתועדפת של חולשות עם ניצולי הוכחת-קונספט עובדים - לא פלט כלי סריקה גנרי. אתם מתקנים את מה שחשוב, בסדר הנכון, לפני שלקוחות מושפעים.

    Scope boundary

    בדיקת אפליקציות ניידות דורשת היקף נפרד. לא מכסה שכבת רשת/תשתית או הנדסה חברתית. לוגיקה ספציפית ל-AI דורשת בדיקת Red Team לAI.

    18,000 ₪ - 50,000 ₪
    // 04

    Red Team למערכת AI

    Scope: היקף: בדיקה תוקפנית של אפליקציות מופעלות LLM וסוכני AI. הזרקת פרומפטים, חילוץ נתונים, שימוש לרעה במודל, OWASP LLM Top 10 (2025). PyRIT, GARAK, בדיקה תוקפנית ידנית.

    What you get

    אתם מבינים כיצד יריב יכול לנצל לרעה את תכונות ה-AI שלכם - חילוץ נתונים סודיים דרך הזרקת פרומפטים, עקיפת אמצעי הגנה, או שימוש לרעה בהרשאות הסוכן. המוצר שלכם נשלח עם baseline סיכון ידוע שניתן להציג ללקוחות ארגוניים.

    Scope boundary

    לא בודק חולשות אפליקציה מסורתיות בקוד הסובב (שלבו עם Web App PT) או את אבטחת התשתית הבסיסית.

    14,000 ₪ - 40,000 ₪
    // 05

    תרגיל Red Team מלא

    Scope: היקף: מסע תוקפני מסומלל לחלוטין המכוון לארגון שלכם - הנדסה חברתית, גישה פיזית, פגיעה ברשת, שרשראות מתקפה רב-שלביות.

    What you get

    צוות המנהיגות שלכם חווה תרחיש מתקפה ריאליסטי לפני שיריב אמיתי עושה זאת. קבלת החלטות תחת לחץ נבחנת, לא רק בקרות טכניות. הנרטיב הניהולי נותן לדירקטוריון תמונה ברורה של החוסן הארגוני.

    Scope boundary

    לא מייצר ממצאי לוגיקת אפליקציה מעמיקים (Web App PT) או תוצאות ספציפיות ל-AI (AI Red Team). לא דוח ראיות הסמכה ל-ISO/NIS2 ללא תיחום משלים.

    20,000 ₪ - 80,000 ₪
    // 06

    PTaaS - אימות רציף

    Scope: היקף: מנוי שנתי המשלב סריקה אוטומטית רציפה עם בדיקת מומחה ידנית רבעונית. משתלב עם CISOteria לנראות סיכון בזמן אמת.

    What you get

    ממצאי אבטחה מגיעים לתהליך הפיתוח שלכם, לא שישה שבועות אחרי ששיגרתם את התכונה לייצור. ניתן להציג ללקוחות ולמבקרים תוכנית בדיקות רציפה - לא דוח שנתי יחיד - ולוח הסיכון שלכם חי, לא תצלום-מצב.

    Scope boundary

    אבטחה פיזית ומסעות הנדסה חברתית דורשים תוספת IRT-aaS. לביקורות הסמכה ל-ISO/NIS2 יש לתחום בנפרד דוח נקודה-בזמן מהבדיקה השנתית.

    60,000 ₪ - 180,000 ₪
    מה כלול - ללא הפתעות

    אנחנו אומרים לכם בדיוק מה תקבלו. ומה לא.

    כל הצעת סקר של IPV Security כוללת טבלת היקף מפורשת. זה לא כתב ויתור - זה חלק מהצעת הערך.

    ✓ תמיד כלול
    • היקף הרכיב הנבדק וממצאים מתועדים
    • תקציר מנהלים עם הקשר סיכון עסקי
    • דוח טכני עם שלבי שחזור ודירוג חומרה
    • הנחיות תיקון לפי סדר עדיפות
    • מעקב ממצאים ב-CISOteria למשך 90 יום (כלול ללקוחות CISOaaS retainer; זמין כתוספת למעורבויות פרויקטליות)
    ✗ לא כלול בשירות זה
    • התקנת כלים או שינויי תצורה
    • שירותי שילוב SOC או SIEM
    • ייעוץ משפטי או רגולטורי בנוגע לממצאים
    • יישום תיקונים (מעורבות נפרדת)
    • בדיקה חוזרת שנתית (זמינה כאופציה נפרדת או דרך PT-aaS)

    הצעות שמחמיצות גבולות היקף יוצרות את הבעיות שהן טוענות לפתור. שלנו לעולם לא.

    תמחור קבוע

    מחיר קבוע. ללא Scope Creep.

    כל מבדק חדירה שאנחנו מבצעים מסופק במחיר קבוע - לא לפי ימים, לא לפי שעות. אתם יודעים בדיוק מה מקבלים ומה משלמים, לפני שמתחילים.

    אופציה 1
    39,550 ₪
    8 תחומים

    מבדק חדירה חיצוני · ביקורת Firewall · AD/IAM · נקודות קצה · סינון דואר/גלישה · סימולציית פישינג · דוח מנהלים

    המבוקש ביותר
    אופציה 2
    64,990 ₪
    12 תחומים

    כל אופציה 1 + מבדק חדירה פנימי · ענן/M365 · אלחוטי · גישה מרחוק · ביקורת Firewall כפולה

    אופציה 3
    89,710 ₪
    כל 18 התחומים

    היקף מלא · מבדק חדירה פנימי כפול · ביקורת Firewall כפולה · תוספת של 2 תחומים במסגרת IPV Security

    כל האפשרויות כוללות חלון בדיקה חוזרת של 6 חודשים ללא עלות נוספת. לקוחות Retainer מבצעים PT דרך מערכת הנקודות - ללא רכישה נפרדת.

    תמחור אינדיקטיבי. המחיר הסופי מאושר לאחר שיחת היקף.

    מה פלטפורמות אוטומטיות לא מסוגלות להחליף

    פלטפורמות למבדקים אוטומטיים מספקות יכולות חשובות לאימות אוטומטי מתמשך. אבל הן אינן מחליפות בדיקות של לוגיקה עסקית, הנדסה חברתית, חשיבה יצירתית של תוקף או תרחישי תקיפה מורכבים ורב־שלביים, כולל Red Teaming למערכות AI. ב־IPV Security משלבים בין BAS מתמשך, שירותי CISOaaS ובדיקות מומחים ידניות - לקבלת כיסוי אבטחתי רחב ומעמיק.

    פלטפורמות BAS אוטומטיות

    אימות מתמשך

    טוב עבור

    • CVEs ידועים
    • סריקה מתמשכת
    • סטיות תצורה

    לא יכול לעשות

    • לוגיקה עסקית
    • הנדסה חברתית
    • בדיקות AI/LLM
    • גישה פיזית

    בדיקות מומחים מבית IPV

    מעורבויות ברמת ייעוץ

    כל היתרונות של אוטומציה - לצד היכולות שרק מומחי אבטחה אנושיים יכולים לספק.

    • תרחישי תקיפה משורשרים
    • ניצולים מותאמים אישית
    • דיווח נרטיבי לדירקטוריון
    • ייעוץ לתיקון
    • Red Teaming למערכות AI ו־LLM
    • הנדסה חברתית וגישה פיזית

    ארבעה שלבים לבניית ביטחון אבטחתי מלא

    התהליך שלנו

    1

    התחלה והיקף

    הגדרת מטרות, היקף הבדיקה, כללי הפעולה וקריטריוני ההצלחה. שלב הכנה של 5 ימים.

    2

    ביצוע הבדיקה

    בדיקה ידנית בהובלת מומחים, בשילוב כלים מתקדמים. עד 45 ימי עבודה.

    3

    ממצאים ודוח

    ממצאים מדורגים לפי רמת סיכון, כולל הוכחת היתכנות, השפעה עסקית והמלצות לתיקון. שני קהלי יעד: טכני וניהולי.

    4

    תמיכה בתיקון

    הדרכה עם הצוות שלכם. בדיקות חוזרות לממצאים קריטיים ובעלי חומרה גבוהה במהלך ששת החודשים שלאחר הבדיקה.

    מוכנים לבדוק את ההגנות שלכם?

    ספרו לנו על הסביבה והמטרות שלכם. נתחם את הבדיקה הנכונה ונמסור ממצאים שהצוות שלכם יכול לפעול לפיהם.

    // PTaaS100,000 ₪ - 300,000 ₪ לשנה
    בקש הצעת מחיר למבדק חדירה
    // בהירות היקף

    מה השירות אינו כולל

    אנחנו מספקים ממצאים מפורטים עם הנחיות תיקון. ביצוע התיקון בפועל הוא אחריות צוות ה-IT הפנימי שלכם.

    תיקון הממצאים

    אנחנו מאתרים ומתעדים חולשות ומספקים הנחיות לתיקון. תהליך התיקון עצמו - שינויי תצורה, הקשחה או בנייה מחדש - היא אחריות הצוות שלכם או פרויקט התקשרות נפרד.

    ניטור שוטף

    עבור ניטור רציף ובקרות אבטחה שוטפות, מומלץ לשלב שירותי PTaaS או CISOaaS.

    הסמכה לציות בפני עצמה

    דוח בדיקת חדירה יכול לתמוך בתהליכי ציות ורגולציה, אך אינו מהווה הסמכה ל־NIS2, ISO 27001 או הוראת ניהול בנקאי תקין 361. הסמכה דורשת תוכנית רחבה יותר.

    מערכות מחוץ להיקף

    לכל פרויקט מוגדר מסמך היקף עבודה מאושר. מערכות שאינן מפורטות אינן נבדקות - גם אם הן מחוברות למערכות בהיקף. כל שינוי בהיקף העבודה מחייב אישור ותיעוד בכתב.

    התחילו את השיחה

    מוכנים לחזק את אבטחת הסייבר שלכם? דברו עם המומחים שלנו עוד היום.

    צרו קשר