Ugrás a tartalomra
profix::sec
EN

SECURITY ENGINEERING · OFFENZÍV BIZTONSÁG

Egyszerre egy nagyobb implementációt viszek

Megtaláljuk a biztonsági hibákat, és ki is javítjuk őket.

Lajkó Levente vagyok, biztonsági mérnök Budapesten. Nappal egy országos távközlési szolgáltató biztonsági operációját viszem: SIEM-mérnökség, detekcióhangolás, log-pipeline-ok. A PROFIX az, ahol ugyanezt a munkát elvégzem olyan cégeknek, amelyeknek egyszer kell rendesen megcsinálni. Megkeresem, amit egy támadó megtalálna, aztán megépítem, ami bezárja.

Amit csinálok

30 perc, díjmentesen. Vagy írjatok: hello@profixsec.com

A kockázat az enyém, nem a tiéd

Az első megbízásnál: ha az általam írt intézkedési tervet az auditorotok nem fogadja el, nem számlázom ki.

Fix ár, 2–3 napNDA alapbólHackTheBox Global Top 1000

MINTA · AMIT EGY HANGOLT FEED KIDOB

Amit csinálok

Megtalálni, aztán megjavítani.

A legtöbb szolgáltató ennek csak az egyik felét árulja. Itt a megállapítás és a javítás ugyanaz a megbízás, és ugyanaz az ember csinálja.

Megtalálás

Diagnosztika
Biztonsági felmérés
Strukturált átvizsgálás arról, hol álltok valójában: architektúra, hozzáférési útvonalak, kitettség, és hogy egy támadó mihez ér hozzá először.
Sérülékenységvizsgálat
Hitelesített szkennelés a szervereken, végpontokon és hálózati eszközökön. A téves találatok kiszűrve, a maradék aszerint rangsorolva, hogy mibe kerülne.
Web- és API-biztonsági tesztelés
Kézi tesztelés a saját alkalmazásaitokon és API-jaitokon: hitelesítés, jogosultságkezelés, injekció, üzleti logika. Az, amit egy szkenner tisztának jelent.
Adversary simulation
Cél alapú tesztelés egy megnevezett célra, előre egyeztetett kiindulópontról. Arra szűkítem, ami tényleg hasznot hoz, nem teljes szkópú red teamként adom el, és ezt előre le is írom.

Javítás

Hardening és kód
Linux- és infrastruktúra-hardening
Alapkonfiguráció, patch-fegyelem, szolgáltatás-kitettség, és naplózás, ami túléli az újraindítást. Debian, RHEL, Ubuntu, konténerek.
IAM és hozzáférés-kezelés
SSO, MFA, legkisebb jogosultság, és jogosultság-felülvizsgálat, ami ütemezetten fut, nem akkor, amikor valakinek eszébe jut.
Security automatizálás
Alert-triázs, dúsítás és bizonyítékgyűjtés, ami nélkületek is fut. 500 bejövő alertből 3, amihez ember kell.
Hálózatszegmentálás
Szétválasztani azt, aminek nem kellene beszélnie egymással. Valódi hálózatokban, valódi gyártási korlátok mellett, OT/IT konvergens telephelyeken is.
DevSecOps
Titokkezelés, pipeline-biztonság, függőség- és image-szkennelés a buildbe drótozva, nem utólag rácsavarozva.

Kikkel dolgozom

Olyan cégekkel, ahol van valódi infrastruktúra és valódi kockázat, jellemzően 50 és 500 fő között.

  • Kkv-k
  • Technológiai cégek
  • Gyártás
  • SaaS
  • Nagyvállalati beszállítók

Hol kezdjük

Mi a legégetőbb nálatok?

Válaszd ki, melyik szúr a legjobban. Megmutatom, mit nézek meg először, mi kerül a végén az asztalotokra, és mennyi idő alatt.

Válassz fókuszt

Az első megbízás

Átfutási idő

2–3 munkanap

Ár

480 000 Ft-tól, fix áron

Mit nézek meg
Architektúra, hozzáférés-kezelés, naplózás, mentés és hálózati szétválasztás, aszerint a keretrendszer szerint, amelyik rátok vonatkozik.
Mit kaptok
Priorizált intézkedési terv, minden megállapítás mellett a konkrét javító lépéssel.

Ami a felmérésből következik, azt külön, tisztán árazott megbízásként adom. A folytatásra semmi kötelezettség, és ha nem én vagyok rá a jó ember, azt a híváson megmondom.

Hogyan működik

Négy lépés, és az elsőn túl semmi kötelezettség.

01

Bemutatkozó hívás

30 perc, díjmentesen. Kiderül, hogy passzolunk-e, és annyit megtudok a környezetetekről, hogy be tudjam árazni a felmérést.

02

Gap assessment

2–3 nap, fix áron, priorizált írásos anyagként átadva, plusz egy átbeszélő hívás.

03

Ti döntötök

Semmi kötelezettség a folytatásra. Ha kell implementációs támogatás, az külön, tisztán árazott megbízás.

04

Implementáció

Meghatározott terjedelem, mérföldkövekre bontva, végig közvetlen kommunikációval. Nincs ügyfélmenedzser-réteg.

A vállalkozás

PROFIX Security Engineering

Gyakorló biztonsági mérnök alapította és viszi. Azzal beszélsz, aki a munkát is csinálja, nem egy ügyfélkapcsolati csapattal, ami mögött egy junior dolgozik.

Lajkó Levente

Lajkó Levente

Alapító, ügyvezető

Budapest

HackTheBoxGlobal Top 1000
FolyamatbanOSCP · AZ-500 · CISSP

Napközben egy országos távközlési szolgáltatónál csinálok biztonsági operációt: SIEM-mérnökség, detekció-hangolás, log-pipeline-ok és az az automatizálás, amitől ezek használhatók maradnak. Előtte egy multinacionális gyártóhelyet vittem végig a NIS2-n, és bizalmas adatot kezelő éles AI-rendszerek köré építettem biztonsági réteget.

A PROFIX az, ahol ugyanezt a munkát elvégzem olyan cégeknek, akiknek egyszer kell rendesen megcsinálni, nem főállásban betölteni. A vállalkozás új. A munka nem az, és mind ellenőrizhető lent és a LinkedInen.

Azzal dolgozol, aki a munkát végzi

Nincs ügyfélmenedzser, és nincs átadás juniornak a kickoff után.

Amit építek, a tiétek

Konfiguráció, scriptek és bizonyíték-pipeline-ok, úgy dokumentálva, hogy a saját csapatotok nélkülem is tudja üzemeltetni.

Válogatott munkák

A munka, ami az állítások mögött van.

BYD

BYD

Autóipari gyártás · multinacionális

Cyber Security Engineer, telephelyi szint

Konvergens OT/IT gyártóhely végigvitele a NIS2-n

Egy gyártóhely a NIS2 hatálya alá esett úgy, hogy a termelési rendszerek és a vállalati IT ugyanazon a hálózaton osztozott. A megfelelésért való felelősség szét volt osztva az IT, a tengerentúli InfoSec, az EHS, a HR és a gyártás között, külsős megfelelési partnerek bevonásával, és nem volt egyetlen technikai stratégia, ami összefogta volna.

  • Meghatároztam és végrehajtottam a telephelyi kiberbiztonsági stratégiát a NIS2 követelményei mentén
  • Hálózatszegmentálást, Zero Trust architektúrát és sérülékenységkezelést vezettem be OT/IT konvergens rendszereken
  • Kereszt-funkcionális biztonsági governance-t vittem öt osztályon át, beleértve a beszállítói és harmadik feles kockázatkezelést
  • Egyeztettem a biztonságos hálózati architektúrát a távközlési szolgáltatóval, és kezeltem a külsős megfelelési partnereket
  • ICS/SCADA-közeli rendszereken azonosítottam és javítottam sérülékenységeket Wireshark és Nmap használatával, csökkentve a támadási felületet
NIS2OT / IT konvergenciaSzegmentálásZero TrustGRC
ONE Hungary

ONE Hungary

Távközlés · országos szolgáltató

Cyber Operations Expert

Detekció-mérnökség több gyártós SIEM-környezetben

Egy országos távközlési szolgáltató egyszerre öt SIEM- és logplatformon csinál biztonsági operációt, plusz egy házon belül fejlesztett platformon. Szolgáltatói volumennél nem az eszköz a nehéz kérdés, hanem a detekció minősége, a naplók integritása, és az a kézi munka, amivel mindkettő helyes marad.

  • Több gyártós stacket üzemeltetek és hangolok: Splunk, Microsoft Sentinel, Wazuh, Elastic/ELK és IBM QRadar
  • Detekciós riasztásokat írok és hangolok KQL-ben és SPL-ben, a MITRE ATT&CK keretrendszerhez igazítva
  • Log-továbbító pipeline-okat (syslog-ng, nxlog) és LDAP/Active Directory hitelesítést hibakeresek vállalati Linux és Docker környezetben
  • Belső biztonsági automatizálást építek Pythonban és Bashben, Ansible-lel konfigurációkezelésre és runbook-automatizálásra
  • AI-támogatott loganalízist alkalmazok a naplók minőségére és átbocsátására, ami az anomália- és fenyegetésdetektálást táplálja
SIEMDetekció-mérnökségMITRE ATT&CKLog-pipelineAutomatizálás
Kibit Solutions

Kibit Solutions

AI-rendszerek · dokumentum-automatizálás

Machine Learning Engineer

Bizalmas adatot kezelő AI-pipeline biztonságossá tétele

Éles AI-ügynökök dolgoztak fel önéletrajzokat, jelölti adatokat és pénzügyi dokumentumokat, vagyis érzékeny személyes és pénzügyi adat áramlott át LLM-infrastruktúrán, nagy mennyiségben. A biztonsági kérdések nem elméletiek voltak: prompt injection, adatszivárgás, és hogy ki mit kérdezhet le.

  • Vektoros keresési pipeline-okat építettem 10 000+ dokumentumon, adatminimalizálással és hozzáférés-kezeléssel a bizalmas iratokra
  • Bemenet-validációt és -tisztítást vezettem be a prompt injection és az adatszivárgás kockázatának csökkentésére
  • Megerősített LLM inference backendeket (FastAPI/Uvicorn) állítottam üzembe Dockerben, GitHub Actions CI/CD-vel, GCP-n
  • API-hitelesítést és titokkezelést állítottam be az inference réteghez
  • Végponttól végpontig automatizáltam a dokumentumfeldolgozást NER-rel és entitás-összekapcsolással PDF, DOCX, kép és CSV bemeneteken
AI-biztonságPII-kezelésPrompt injectionTitokkezelésGCP

Ugyanazok a kontrollok, más címke

NIS2ISO 27001DORATISAXSOC 2Pentest megállapításokSaját kockázati keretrendszer

A rés

Egy megállapítás a papíron önmagában semmit nem változtat.

Implementáció nélkül

  • A hálózatszegmentálást fizikailag még senki nem járta végig.
  • Az incidenskezelési terv még sosem találkozott valódi incidenssel.
  • Az IT és a biztonság még mindig azon vitatkozik, kié a megállapítás.
  • Mentés papíron van, de visszaállítást még senki nem csinált belőle.
  • A következő auditra a bizonyítékokat az utolsó héten kapkodjátok össze.

Implementációval

  • Minden belépés, jogosultságváltozás és konfigurációmódosítás naplózva, megőrizve és visszakereshetően, nem egy SIEM-ben, amit senki nem néz.
  • A jogosultság-felülvizsgálat ütemezetten fut, nem akkor, amikor valakinek eszébe jut. A használaton kívüli privilegizált fiókok automatikusan kiesnek.
  • Egy ember viszi a javítást a végéig. Nincs átadás a jelentés és a tűzfalat konfiguráló ember között.
  • A mentés visszaáll, mert a visszaállítás tesztelve volt. A tesztnapló maga az auditbizonyíték.
  • Az auditbizonyíték magától exportálódik. A következő felülvizsgálat formalitás, nem tűzoltás.

Ez a rés, a papírmunka és a tényleges kockázat között, az én terepem.

Miért nem a szokásos megoldás

Két dolog, amit valószínűleg már kipróbáltatok.

Egy megfelelési platform

A NIS2-re, ISO 27001-re, SOC 2-re vagy DORA-ra épült eszközök jók szabályzatot generálni és kockázati nyilvántartást vezetni. Nem arra készültek, hogy végigjárják a gyártósort, szegmentálják a hálózatot vagy hangolják a SIEM-et. Az egy másik szakma, és én azt hozom.

Egy nagy tanácsadó

A nagy cégek olyan projektekre vannak felépítve, amikhez minimum méret és minimum időtáv tartozik. A kickoffra jön a senior partner, utána fél évig egy junior elemző dolgozik rajta. Én magam csinálom a munkát, és gyorsabban indulok, mert nincs jóváhagyási lánc köztünk.

  • Keretrendszer-független: NIS2 telephelyi biztonsági stratégiát vezettem és hangoltam össze az osztályok között (IT, tengerentúli InfoSec, EHS, HR, gyártás) egy multinacionális gyártóhelyen. Ugyanez a governance-megközelítés működik ISO 27001, DORA vagy SOC 2 alatt is.
  • OT/IT konvergencia: gyakorlati hálózatszegmentálás, Zero Trust és sérülékenységkezelés élő gyártási környezetben.
  • AI-alapú SecOps: log-anomália detektálás és biztonsági automatizálás építése nagy volumenű távközlési SecOps környezetben.
  • Támadói oldal ismerete: saját red-team eszközöket építek és publikálok, dokumentált korlátokkal. Tudom, hogy néz ki egy valódi támadási útvonal, nem csak azt, amit egy ellenőrzőlista mond.

Szolgáltatási létra

Amit csinálok, abban a sorrendben, ahogy jönni szokott.

01

Gap assessment és intézkedési terv

Konkrét, kockázat szerint priorizált anyag arra, ami rátok vonatkozik: NIS2, ISO 27001, DORA, SOC 2 vagy saját keretrendszer. Nincs homályos megállapítás, mindegyik mellett ott a javító lépés.

480 000 Ft-tól · fix ár · 2–3 nap

02

Fókusz-implementáció

Egy kontrollterület, végigvive a működő állapotig: például mentés és tesztelt visszaállítás, automatizált jogosultság-felülvizsgálat, vagy központi naplózás hangolt riasztásokkal. Fix áron, két héten belül szállítva, dokumentálva átadva.

980 000 Ft-tól · fix ár · 2 hét

03

Biztonsági rendszerek, megépítve

Hozzáférés-kezelés SSO-val, MFA-val és ütemezett jogosultság-felülvizsgálattal. Naplózás és detektálás, amit tényleg néz valaki. Mentés, ami visszaáll: 3-2-1-1-0, megváltoztathatatlan másolat, tesztelt visszaállítás. Hálózatszegmentálás. Bevált nyílt forráskódú komponensekre építve, így a mérnöki munkát fizeted, nem a licencet. Minden dokumentálva, minden a tiétek.

2 400 000 Ft-tól · mérföldkövekre bontva

04

SecOps automatizálás

Alert-triázs, dúsítás és bizonyítékgyűjtés, ami magától fut. Az eredmény: 500 bejövő alertből 3, amihez ember kell. Ugyanúgy építve, ahogy egy országos távközlési szolgáltatónak csinálom.

Környezetre szabott ajánlat

05

Folyamatos kontroll-monitoring

A rendszerek utánam is megfelelőek maradnak: ütemezett jogosultság-felülvizsgálat, konfiguráció-eltérés detektálás, negyedéves visszaállítási teszt, és auditbizonyíték, ami minden felülvizsgálat előtt magától exportálódik. Nem 24/7-es ügyelet, hanem automatizált kontrollhurok, mögötte egy mérnökkel.

280 000 Ft / hó-tól

A kockázat az enyém, nem a tiéd

Az első megbízásnál: ha az általam készített intézkedési tervet az auditorotok vagy a hatóság nem fogadja el, nem számlázom ki. Azért merem vállalni, mert a munka technikai, és a technikai munka vagy kiállja a vizsgálatot, vagy nem.

GYIK

Kérdések, amiket érdemes előre tisztázni.

Kezdjük el

Nézzük meg, hol tartotok.

30 perc, díjmentesen, kötelezettség nélkül. Hozzátok, amitek van: auditjelentést, pentest-megállapítást, vagy csak egy gyanút.

  • Azonnal megmondom, ha nem én vagyok rá a jó ember.
  • A hívás végére konkrét irányt vagy árat kapsz, nem egy utólag küldött diasort.
  • Bizalmas. NDA alapból.