A behatolástesztelés egy engedélyezett szimulált támadás. Az ügyfél felbérel egy tesztelőt, hogy betörjön a rendszereibe, hálózataiba vagy alkalmazásaiba. A tesztelő ugyanazokat a technikákat alkalmazza, mint egy valódi támadó: felderítés, kihasználás, privilégiumok eszkalációja és oldalirányú mozgás. A különbség az engedélyekben és a dokumentációban rejlik. Minden meghatározott hatókörön belül történik, a beavatkozás szabályaival és aláírt szerződéssel. A végén az ügyfél egy jelentést kap, amely részletezi, hogy mit találtak, és hogyan javíthatók ki.
A tesztek többféle változatban kaphatók. A fekete dobozos tesztelés nem ad előzetes ismereteket a tesztelőnek, egy külső támadó hatását utánozva. A fehér dobozos tesztelés teljes hozzáférést biztosít a forráskódhoz és az architektúrához, amely mélyebb hibákat talál. A szürke dobozos tesztelés a kettő között helyezkedik el. A webalkalmazás-tesztek az SQL-befecskendezésre, a webhelyek közötti szkriptelésre és a hitelesítési hibákra összpontosítanak. A hálózati tesztek a tűzfalakat, a szegmentálást és a veszélyeztetett szolgáltatásokat vizsgálják. A szociális manipulációtesztek adathalászattal és ürüggyel célozzák meg az embereket. A behatolási teszt egy pillanatfelvétel. Megtalálja, hogy mi kihasználható egy adott időpontban. Nem helyettesíti a folyamatos monitorozást vagy a biztonságos fejlesztést. Ellenőrzi, hogy a védelem működik-e, vagy megmutatja, hol nem.
Behatolástesztelési típusok
- Fekete doboz – előzetes tudás nélkül, külső nézőpont
- White-box – teljes hozzáférés, mélyebb lefedettség
- Szürke doboz – részleges tudás, realisztikus egyensúly
- Webes alkalmazás – webes szoftverekre összpontosít
- Szociális manipuláció – embereket céloz meg, nem rendszereket
Egy penetrációs teszt javítás nélkül pénzkidobás. A jelentés csak akkor számít, ha valaki cselekszik is ellene.
Comments
No comments yet. Be the first to share a thought.
Leave a comment