Webmail to często brama do firmy.
Dlatego testujemy nie tylko hasło.
Roundcube i podobne systemy webmail bywają krytycznym punktem dostępu do organizacji. W kontrolowanym red teamingu sprawdzamy odporność procesu logowania, sesji, MFA, alertów i reakcji zespołu na realistyczny scenariusz przejęcia konta.
Dlaczego webmail jest atrakcyjny
Poczta daje dostęp do resetów haseł, faktur, danych osobowych, komunikacji z klientami i często do wewnętrznych linków. Przejęcie konta pocztowego potrafi uruchomić cały łańcuch dalszych kompromitacji.
Jak projektujemy ćwiczenie
Definiujemy konta testowe, okno czasowe, domeny, bezpieczne markery i osoby kontaktowe. Nie chodzi o publikowanie gotowego narzędzia, tylko o sprawdzenie odporności warstw: użytkownik, logowanie, sesja, alerty, SOC.
Co rekomendujemy po teście
Najczęściej: FIDO2/WebAuthn, ograniczenia geograficzne, alerty na nowe urządzenia, krótsze sesje, centralne logowanie, blokady po anomaliach i szkolenie o zgłaszaniu podejrzanych ekranów logowania.
Jak wygląda praktyczna weryfikacja
Najlepszy wynik ćwiczenia to nie wysoki click-rate, tylko lista zmian, które ograniczą skutki prawdziwego ataku: mocniejsze MFA, detekcja sesji i szybsza reakcja.
Na co zwracamy uwagę w raporcie
Logowanie
Sprawdzamy wyjątki MFA, polityki dostępu i odporność na nowe urządzenia.
Dane w skrzynce
Oceniamy wpływ przejęcia konta: reset haseł, faktury, dane klientów.
Alerty
Weryfikujemy, czy nietypowe sesje są zauważalne i obsłużone.
Chcesz sprawdzić odporność poczty i MFA?
Robimy kontrolowane ćwiczenia red team dla webmail, IdP i procesów reagowania — z raportem technicznym i planem napraw.
Zapytaj o wycenę →