Testy penetracyjne to autoryzowany, symulowany atak. Klient zatrudnia testera, aby włamał się do jego systemów, sieci lub aplikacji. Tester stosuje te same techniki, co prawdziwy atakujący: rozpoznanie, eksploatację, eskalację uprawnień i działania boczne. Różnica polega na pozwoleniu i dokumentacji. Wszystko odbywa się w ramach określonego zakresu, z zasadami zaangażowania i podpisaną umową. Na koniec klient otrzymuje raport szczegółowo opisujący wykryte problemy i sposób ich rozwiązania.
Testy występują w różnych wariantach. Testowanie czarnej skrzynki nie daje testerowi żadnej wiedzy, naśladując zewnętrznego atakującego. Testowanie białej skrzynki zapewnia pełny dostęp do kodu źródłowego i architektury, co pozwala na wykrycie głębszych luk. Testowanie szarej skrzynki znajduje się gdzieś pomiędzy. Testy aplikacji internetowych koncentrują się na wstrzykiwaniu kodu SQL, atakach typu cross-site scripting i błędach uwierzytelniania. Testy sieciowe badają zapory sieciowe, segmentację i narażone usługi. Testy socjotechniczne atakują ludzi za pomocą phishingu i podstępu. Test penetracyjny to migawka. Wykrywa to, co jest podatne na atak w danym momencie. Nie zastępuje ciągłego monitorowania ani bezpiecznego rozwoju oprogramowania. Potwierdza skuteczność mechanizmów obronnych lub pokazuje, gdzie nie działają.
Rodzaje testów penetracyjnych
- Czarna skrzynka — brak wcześniejszej wiedzy, zewnętrzna perspektywa
- White-box — pełny dostęp, głębsze pokrycie
- Szara skrzynka – częściowa wiedza, realistyczna równowaga
- Aplikacja internetowa — koncentruje się na oprogramowaniu skierowanym do sieci
- Inżynieria społeczna — atakuje ludzi, nie systemy
Test penetracyjny bez działań naprawczych to strata pieniędzy. Raport ma znaczenie tylko wtedy, gdy ktoś podejmie działania.
Comments
No comments yet. Be the first to share a thought.
Leave a comment