Penetrasjonstesting er et autorisert simulert angrep. En klient ansetter en tester for å bryte seg inn i systemene, nettverkene eller applikasjonene deres. Testeren bruker de samme teknikkene som en ekte angriper: rekognosering, utnyttelse, privilegieeskalering og lateral bevegelse. Forskjellen er tillatelse og dokumentasjon. Alt skjer innenfor et definert omfang, med regler for engasjement og en signert kontrakt. Til slutt får klienten en rapport som beskriver hva som ble funnet og hvordan det kan fikses.
Tester finnes i forskjellige varianter. Black-box-testing gir testeren ingen forkunnskaper og etterligner en ekstern angriper. White-box-testing gir full tilgang til kildekode og arkitektur, som finner dypere feil. Grey-box-testing befinner seg midt imellom. Webapplikasjonstester fokuserer på SQL-injeksjon, cross-site scripting og autentiseringsfeil. Nettverkstester undersøker brannmurer, segmentering og eksponerte tjenester. Sosial manipuleringstester retter seg mot personer med phishing og pretexting. En penetrasjonstest er et øyeblikksbilde. Den finner hva som kan utnyttes på et gitt tidspunkt. Den erstatter ikke kontinuerlig overvåking eller sikker utvikling. Den validerer at forsvaret fungerer, eller viser hvor det ikke gjør det.
Typer penetrasjonstesting
- Svart boks – ingen forkunnskaper, eksternt perspektiv
- Hvit boks – full tilgang, dypere dekning
- Gråboks – delvis kunnskap, realistisk balanse
- Nettapplikasjon – fokuserer på nettbasert programvare
- Sosial manipulering – retter seg mot mennesker, ikke systemer
En penetrasjonstest uten utbedring er sløsing med penger. Rapporten har bare betydning hvis noen handler ut fra den.
Comments
No comments yet. Be the first to share a thought.
Leave a comment