पेनेट्रेशन टेस्टिंग एक अधिकृत नकली हमला है। ग्राहक अपने सिस्टम, नेटवर्क या एप्लिकेशन में सेंध लगाने के लिए एक टेस्टर को नियुक्त करता है। टेस्टर असली हमलावर की तरह ही तकनीकों का इस्तेमाल करता है: जासूसी, शोषण, विशेषाधिकार बढ़ाना और पार्श्व गतिविधि। अंतर सिर्फ अनुमति और दस्तावेज़ीकरण का है। सब कुछ एक निर्धारित दायरे में, नियमों के अनुसार और हस्ताक्षरित अनुबंध के तहत होता है। अंत में, ग्राहक को एक रिपोर्ट मिलती है जिसमें मिली जानकारी और उसे ठीक करने का तरीका बताया जाता है।
परीक्षण कई प्रकार के होते हैं। ब्लैक-बॉक्स परीक्षण में परीक्षक को कोई पूर्व जानकारी नहीं होती, यह एक बाहरी हमलावर की तरह काम करता है। व्हाइट-बॉक्स परीक्षण में स्रोत कोड और आर्किटेक्चर तक पूरी पहुँच होती है, जिससे गहरी खामियों का पता चलता है। ग्रे-बॉक्स परीक्षण इन दोनों के बीच की स्थिति में आता है। वेब एप्लिकेशन परीक्षण SQL इंजेक्शन, क्रॉस-साइट स्क्रिप्टिंग और प्रमाणीकरण खामियों पर केंद्रित होते हैं। नेटवर्क परीक्षण फ़ायरवॉल, सेगमेंटेशन और उजागर सेवाओं की जाँच करते हैं। सोशल इंजीनियरिंग परीक्षण फ़िशिंग और प्रीटेक्स्टिंग के ज़रिए लोगों को निशाना बनाते हैं। पेनिट्रेशन टेस्ट एक स्नैपशॉट होता है। यह किसी निश्चित समय पर उपलब्ध खामियों का पता लगाता है। यह निरंतर निगरानी या सुरक्षित विकास का विकल्प नहीं है। यह सत्यापित करता है कि सुरक्षा उपाय काम कर रहे हैं या नहीं, या यह दिखाता है कि वे कहाँ काम नहीं कर रहे हैं।
प्रवेश परीक्षण के प्रकार
- ब्लैक-बॉक्स — कोई पूर्व ज्ञान नहीं, बाहरी दृष्टिकोण
- व्हाइट-बॉक्स — पूर्ण पहुंच, गहन कवरेज
- ग्रे-बॉक्स — आंशिक ज्ञान, यथार्थवादी संतुलन
- वेब एप्लिकेशन — वेब आधारित सॉफ़्टवेयर पर केंद्रित है
- सोशल इंजीनियरिंग — लोगों को निशाना बनाती है, प्रणालियों को नहीं।
बिना सुधार के पेनिट्रेशन टेस्ट कराना पैसे की बर्बादी है। रिपोर्ट का महत्व तभी है जब उस पर अमल किया जाए।
Comments
No comments yet. Be the first to share a thought.
Leave a comment