Η δοκιμή διείσδυσης είναι μια εξουσιοδοτημένη προσομοιωμένη επίθεση. Ένας πελάτης προσλαμβάνει έναν δοκιμαστή για να εισβάλει στα συστήματα, τα δίκτυα ή τις εφαρμογές του. Ο δοκιμαστής χρησιμοποιεί τις ίδιες τεχνικές με έναν πραγματικό εισβολέα: αναγνώριση, εκμετάλλευση, κλιμάκωση προνομίων και πλευρική κίνηση. Η διαφορά είναι η άδεια και η τεκμηρίωση. Όλα συμβαίνουν εντός ενός καθορισμένου πεδίου εφαρμογής, με κανόνες εμπλοκής και υπογεγραμμένη σύμβαση. Στο τέλος, ο πελάτης λαμβάνει μια αναφορά που περιγράφει λεπτομερώς τι βρέθηκε και πώς να το διορθώσει.
Οι δοκιμές διατίθενται σε διαφορετικές εκδοχές. Οι δοκιμές μαύρου κουτιού δεν παρέχουν στον δοκιμαστή καμία προηγούμενη γνώση, μιμούμενοι έναν εξωτερικό εισβολέα. Οι δοκιμές λευκού κουτιού παρέχουν πλήρη πρόσβαση στον πηγαίο κώδικα και την αρχιτεκτονική, η οποία εντοπίζει βαθύτερα ελαττώματα. Το γκρι κουτί βρίσκεται ενδιάμεσα. Οι δοκιμές εφαρμογών ιστού επικεντρώνονται στην έγχυση SQL, στο cross-site scripting και στα ελαττώματα ελέγχου ταυτότητας. Οι δοκιμές δικτύου διερευνούν τα τείχη προστασίας, την τμηματοποίηση και τις εκτεθειμένες υπηρεσίες. Οι δοκιμές κοινωνικής μηχανικής στοχεύουν άτομα με ηλεκτρονικό ψάρεμα (phishing) και προσχήματα. Μια δοκιμή διείσδυσης είναι ένα στιγμιότυπο. Εντοπίζει τι είναι εκμεταλλεύσιμο σε μια χρονική στιγμή. Δεν αντικαθιστά τη συνεχή παρακολούθηση ή την ασφαλή ανάπτυξη. Επικυρώνει ότι οι άμυνες λειτουργούν ή δείχνει πού δεν λειτουργούν.
Τύποι δοκιμών διείσδυσης
- Μαύρο κουτί — καμία προηγούμενη γνώση, εξωτερική οπτική γωνία
- Λευκό κουτί — πλήρης πρόσβαση, βαθύτερη κάλυψη
- Γκρίζο κουτί — μερική γνώση, ρεαλιστική ισορροπία
- Εφαρμογή ιστού — εστιάζει σε λογισμικό που συνδέεται με το διαδίκτυο
- Κοινωνική μηχανική — στοχεύει σε ανθρώπους, όχι σε συστήματα
Ένα penetration test χωρίς διορθωτικά μέτρα είναι σπατάλη χρημάτων. Η αναφορά έχει σημασία μόνο αν κάποιος ενεργήσει βάσει αυτής.
Comments
No comments yet. Be the first to share a thought.
Leave a comment