Penetrační testování je autorizovaný simulovaný útok. Klient si najme testera, aby se naboural do jeho systémů, sítí nebo aplikací. Tester používá stejné techniky jako skutečný útočník: průzkum, zneužití, eskalaci oprávnění a laterální pohyb. Rozdíl spočívá v povolení a dokumentaci. Vše se děje v definovaném rozsahu, s pravidly zapojení a podepsanou smlouvou. Na konci klient obdrží zprávu s podrobným popisem toho, co bylo nalezeno a jak to opravit.
Testy se vyskytují v různých formách. Black-box testování neposkytuje testerovi žádné předchozí znalosti a napodobuje tak externího útočníka. White-box testování poskytuje plný přístup ke zdrojovému kódu a architektuře, což umožňuje odhalit hlubší nedostatky. Grey-box se nachází mezi nimi. Testy webových aplikací se zaměřují na SQL injection, cross-site scripting a chyby v ověřování. Síťové testy zkoumají firewally, segmentaci a exponované služby. Testy sociálního inženýrství se zaměřují na uživatele pomocí phishingu a pretextingu. Penetrační test je snímek obrazovky. Nachází, co je v daném okamžiku zneužitelné. Nenahrazuje neustálé monitorování ani bezpečný vývoj. Ověřuje, zda obrana funguje, nebo ukazuje, kde nefunguje.
Typy penetračního testování
- Černá skříňka – žádné předchozí znalosti, externí perspektiva
- White-box – plný přístup, hlubší pokrytí
- Šedá skříňka – částečné znalosti, realistická rovnováha
- Webová aplikace – zaměřuje se na software pro webový přístup
- Sociální inženýrství – cílí na lidi, ne na systémy
Penetrační test bez nápravy je plýtvání penězi. Zpráva má smysl pouze tehdy, pokud se podle ní někdo pustí do práce.
Comments
No comments yet. Be the first to share a thought.
Leave a comment