Penetrationstest er et autoriseret simuleret angreb. En klient hyrer en tester til at bryde ind i deres systemer, netværk eller applikationer. Testeren bruger de samme teknikker som en rigtig angriber: rekognoscering, udnyttelse, privilegieeskalering og lateral bevægelse. Forskellen er tilladelse og dokumentation. Alt sker inden for et defineret omfang med engagementsregler og en underskrevet kontrakt. Til sidst modtager klienten en rapport, der beskriver, hvad der blev fundet, og hvordan det kan rettes.
Test findes i forskellige varianter. Black-box-testning giver testeren ingen forudgående viden og efterligner en ekstern angriber. White-box-testning giver fuld adgang til kildekode og arkitektur, som finder dybere fejl. Grey-box-testning ligger midt imellem. Webapplikationstest fokuserer på SQL-injektion, cross-site scripting og autentificeringsfejl. Netværkstest undersøger firewalls, segmentering og eksponerede tjenester. Social engineering-tests er rettet mod personer med phishing og pretexting. En penetrationstest er et øjebliksbillede. Den finder, hvad der kan udnyttes på et givet tidspunkt. Den erstatter ikke kontinuerlig overvågning eller sikker udvikling. Den validerer, at forsvaret fungerer, eller viser, hvor det ikke gør.
Typer af penetrationstest
- Black-box — ingen forudgående viden, eksternt perspektiv
- White-box — fuld adgang, dybere dækning
- Gråboks — delvis viden, realistisk balance
- Webapplikation — fokuserer på web-orienteret software
- Social engineering — retter sig mod mennesker, ikke systemer
En penetrationstest uden afhjælpning er spild af penge. Rapporten betyder kun noget, hvis nogen handler på baggrund af den.
Comments
No comments yet. Be the first to share a thought.
Leave a comment