Pengujian penetrasi adalah simulasi serangan yang diotorisasi. Klien menyewa penguji untuk membobol sistem, jaringan, atau aplikasi mereka. Penguji menggunakan teknik yang sama seperti penyerang sungguhan: pengintaian, eksploitasi, peningkatan hak akses, dan pergerakan lateral. Perbedaannya terletak pada izin dan dokumentasi. Semuanya terjadi dalam lingkup yang ditentukan, dengan aturan keterlibatan dan kontrak yang ditandatangani. Pada akhirnya, klien mendapatkan laporan yang merinci apa yang ditemukan dan bagaimana cara memperbaikinya.
Pengujian hadir dalam berbagai bentuk. Pengujian black-box tidak memberikan pengetahuan sebelumnya kepada penguji, meniru penyerang eksternal. Pengujian white-box memberikan akses penuh ke kode sumber dan arsitektur, yang menemukan kelemahan yang lebih dalam. Pengujian grey-box berada di antara keduanya. Pengujian aplikasi web berfokus pada injeksi SQL, cross-site scripting, dan kelemahan otentikasi. Pengujian jaringan menyelidiki firewall, segmentasi, dan layanan yang terekspos. Pengujian rekayasa sosial menargetkan orang dengan phishing dan pretexting. Pengujian penetrasi adalah sebuah snapshot. Ia menemukan apa yang dapat dieksploitasi pada suatu titik waktu. Ini tidak menggantikan pemantauan berkelanjutan atau pengembangan yang aman. Ini memvalidasi bahwa pertahanan berfungsi, atau menunjukkan di mana pertahanan tersebut tidak berfungsi.
Jenis-jenis pengujian penetrasi
- Kotak hitam — tanpa pengetahuan sebelumnya, perspektif eksternal
- White-box — akses penuh, liputan lebih mendalam
- Kotak abu-abu — pengetahuan parsial, keseimbangan realistis
- Aplikasi web — berfokus pada perangkat lunak yang berinteraksi langsung dengan web.
- Rekayasa sosial — menargetkan orang, bukan sistem.
Pengujian penetrasi tanpa perbaikan adalah pemborosan uang. Laporan hanya berarti jika ada yang menindaklanjutinya.
Comments
No comments yet. Be the first to share a thought.
Leave a comment