ua

Тест мобільного додатку та внутрішньої мережі

Клієнт:
Приватний інвестор енергетичної галузі України
Галузь:
Енергетика
Фокус:
Перевірка безпеки мобільних додатків і мережевої інфраструктури в межах щорічного аудиту
 
Основний виклик:
Виявлення потенційних вразливостей, що можуть загрожувати витоком даних
 
Ринок:
Локальний (Україна)
Надані послуги:
Пентест мобільних додатків, пентест інфраструктури
Ключові висновки
  • Змодельовано атаку через Wi-Fi мережу для виявлення ризиків
  • Виявлено критичні проблеми у додатку, API та інфраструктурі
  • Проведено gray-box і white-box пентести з автоматизованими та ручними методами
  • Підготовлено звіт із рекомендаціями для посилення кіберзахисту
  • 2 стратегії
    пентесту застосовано
    < 5 тижнів
    тривало тестування
    Звіт
    із рекомендаціями
    Тест мобільного додатку та внутрішньої мережі
    Як зрозуміти, що ваша критична інфраструктура справді захищена? Пентест — найкращий спосіб перевірити це на практиці. Під час планової перевірки безпеки енергетичної компанії фахівці Datami виявили низку вразливостей у мобільних додатках та внутрішній інфраструктурі. Завдяки пентесту вдалося запобігти потенційному витоку даних.

    Велика енергетична корпорація виробляє електроенергію на сонячних, вітрових і теплових електростанціях, видобуває вугілля та газ, здійснює трейдинг енергоресурсів, розподіляє електроенергію та розвиває мережу зарядних станцій в Україні.

    Компанія працює в галузі критичної інфраструктури, обробляє конфіденційні персональні й корпоративні дані та дотримується регуляторних вимог, тому інформаційна безпека є стратегічним пріоритетом.

    Завдання та виклики
    Замовник звернувся до Datami з метою проведення планового пентесту мобільних додатків і внутрішньої інфраструктури в рамках щорічної перевірки безпеки. Завданням було виявити потенційні загрози для цифрових ресурсів, які обробляють конфіденційну інформацію, та надати технічні рекомендації для покращення захисту критичної інфраструктури.
    • Провести gray-box пентест мобільних додатків для клієнтів та співробітників
       
    • Тестування внутрішньої мережі (white-box), зокрема Wi-Fi, із фокусом на політики доступу
       
    • Надати технічний звіт з результатами та рекомендаціями для усунення ризиків
       
    icon
    Web pentest + mobile pentest
    Gray-box тестування з акаунтами користувача та адміністратора
    icon
    Пентест інфраструктури
    Огляд мережевих обмежень, доступів і конфігурацій безпеки
    icon
    Звіт і рекомендації
    Документ з виявленими ризиками та рекомендаціями для усунення

    Наш підхід

    Ми провели комбінований пентест з gray-box і white-box підходами. Застосували статичний і динамічний аналіз, поєднали ручні та автоматизовані методи. Постійно комунікували з клієнтом, оскільки нестабільна робота додатків ускладнювала тестування.

    Під час тестування команді вдалося обійти обмеження корпоративної мережі та виявити доступ до Wi-Fi через незахищений пристрій. Це дозволило демонструвати реальні вектори атаки.

    White-box

    White-box

    Тестування внутрішньої інфраструктури з доступом до мережевих конфігурацій і політик
     
    Gray-box

    Gray-box

    Тестування мобільних додатків з обліковками адміністратора і користувача, без повного доступу до коду
     
    Ключові етапи роботи та рішення

    Команда Datami спочатку провела статичне та динамічне тестування мобільних додатків, після чого перевірила внутрішню інфраструктуру компанії, приділивши особливу увагу Wi-Fi мережі та політиці доступу. В процесі роботи довелось адаптуватись до технічних проблем з додатками та уточнювати сценарії.

    • Підготовка
      Аналіз вихідних даних, доступів та сценаріїв для перевірки; підбір інструментів для мобільного і мережевого тестування
       
    • Перевірка безпеки
      Gray-box тестування мобільних додатків і white-box перевірка Wi-Fi та внутрішньої мережі; обхід обмежень мережі; виявлення конфігураційних вразливостей
       
    • Аналіз і звіт
      Формування технічного звіту з описом критичних і середніх вразливостей та рекомендаціями для усунення
    Як ми можемо вам допомогти?

    Кожне прикладне дослідження кібербезпеки, яке ми розв’язуємо, передбачає глибокий аналіз, індивідуальні рішення та результати, які можна вимірювати.
    Datami вже допомогла понад 600 компаніям посилити їхній цифровий захист — і ми можемо зробити те саме для вашого бізнесу.
    Готові діяти?

    Почнемо з безкоштовної консультації!
    Результати та рекомендації

    Результати та рекомендації

    Під час перевірки безпеки в команда Datami виявила кілька критичних та низку середніх і низьких вразливостей у мобільних додатках і внутрішній інфраструктурі. Частина ризиків стосувалася доступу до мережі та конфігурацій політик безпеки. У процесі тестування наші пентестери також зафіксували проблеми у роботі функціоналу. 

    У результаті клієнт отримав детальний технічний звіт і рекомендований план дій, серед яких:

    1. Усунення вразливостей у мобільних додатках
    2. Обмеження доступу до Wi-Fi та захист публічних пристроїв
    3. Перевірка та оновлення політик мережевого доступу
    4. Посилення контролю внутрішніх привілеїв

    Після впровадження рекомендацій очікується зниження ризику витоку даних та несанкціонованого доступу.

    Наші сертифікати

    Datami – компанія з кібербезпеки, кваліфікація якої підтверджена 26 сертифікаціями та міжнародними стандартами. Це дозволяє нам виконувати завдання різної складності, дотримуючись вимог до безпеки, конфіденційності та етичних практик.
    Ключові результати проєкту

    У результаті співпраці з Datami клієнт отримав детальний технічний звіт, оцінку рівня безпеки мобільних додатків і мережевої інфраструктури та поради для усунення вразливостей.

    Тестування завершили в запланований строк — 4–5 тижнів.

    Кейс підтверджує важливість регулярних пентестів для компаній критичної інфраструктури — як для контролю безпеки, так і для відповідності регуляторним вимогам.

    Напрям
    До проєкту
    Після впровадження
    Стан безпеки
    Обмежений огляд мобільних додатків і мережі
    Виявлено низку критичних, середніх і низьких вразливостей, сформовано план усунення
    Критичні вразливості
    Не були виявлені або враховані
    Ідентифіковано під час пентесту
    Доступ до Wi-Fi
    Публічні пристрої могли зберігати конфіденційні паролі
    Запропоновано обмежити доступ і перевірити точки взаємодії
    Відповідність безпеці
    Часткова відповідність очікуванням
    Підвищено рівень прозорості та контроль доступів
    Строки
    План — 4–5 тижнів
    Завершено у строк, включно з додатковими перевірками
    Більше історій успіху з Datami
    Перегляньте приклади інших проєктів
    Cloudflare Zero Trust і SIEM для SaaS-платформи
    Cloudflare Zero Trust і SIEM для SaaS-платформи
    • MTTD скоротився до 1–2 годин
    • False positives зменшились на 50–65%
    Послуги:
    Впровадження Cloudflare Zero Trust і Wazuh SIEM
    Серп. 4, 2026
    Відновлення WordPress-сайту після зламу
    Відновлення WordPress-сайту після зламу
    • Систему повністю очищено від backdoor-інфекції та webshell
    • Видалено 9 несанкціонованих admin-акаунтів
    Послуги:
    Аудит безпеки WordPress (White-box)
    Серп. 4, 2026
    Впровадження SIEM Wazuh для фінансової компанії
    Впровадження SIEM Wazuh для фінансової компанії
    • Забезпечено готовність до аудиту PCI DSS та ISO 27001
    • Кількість хибних спрацювань знижено на 60–70%
    Послуги:
    Впровадження SIEM (Wazuh)
    Лип. 1, 2026
    Security image
    Готові оцінити безпеку вашого проєкту?
    Звертайтеся в Datami — ми допоможемо вам визначити ризики, посилити вашу кібербезпеку та впевнено пройти сертифікацію.
    Cтатті Datami
    Що входить до AI Penetration Testing: розбір 12 критичних перевірок безпеки Олександр Філіпов
    Олександр Філіпов
    Що входить до AI Penetration Testing: розбір 12 критичних перевірок безпеки

    AI Penetration Testing перевіряє не лише prompt injection, а й RAG, пам’ять, права агентів та інтеграції. Дізнайтеся, які 12 перевірок допомагають виявити реальні ризики AI-систем.

    4 хв. Серп. 20, 2026
    Сучасний LLM-пентест виходить далеко за межі Prompt Injection Олександр Філіпов
    Олександр Філіпов
    Сучасний LLM-пентест виходить далеко за межі Prompt Injection

    LLM-пентестинг виходить за межі prompt injection: він перевіряє, чи може модель розкрити дані, обійти права доступу або запустити небезпечні дії. Дізнайтеся, що має охоплювати повна перевірка AI.

    4 хв. Серп. 20, 2026
    Чому AI-токени створюють новий клас ризиків для смартконтрактів Олександр Філіпов
    Олександр Філіпов
    Чому AI-токени створюють новий клас ризиків для смартконтрактів

    Смартконтракт може пройти Solidity-аудит без зауважень і все одно лишитися вразливим - якщо частину рішень приймає ШІ. Розбираємо на реальному аудиті з 40

    4 хв. Серп. 4, 2026
    Замовте консультацію
    Ми цінуємо вашу конфіденційність
    Ми використовуємо файли cookie для забезпечення максимально зручного використання наших послуг, підготовки персональної реклами чи контенту, а також для аналізу нашого трафіку. Натискаючи "Прийняти все", ви погоджуєтесь на використання файлів cookie. Політика використання файлів cookie