Тестирование на проникновение — это санкционированная имитация атаки. Клиент нанимает тестировщика для взлома своих систем, сетей или приложений. Тестировщик использует те же методы, что и реальный злоумышленник: разведку, эксплуатацию уязвимостей, повышение привилегий и горизонтальное перемещение. Разница заключается в наличии разрешения и документации. Все происходит в рамках определенной области, с правилами взаимодействия и подписанным договором. В конце клиент получает отчет с подробным описанием обнаруженных уязвимостей и способов их устранения.
Тестирование бывает разных типов. Тестирование методом «черного ящика» не предоставляет тестировщику никаких предварительных знаний, имитируя действия внешнего злоумышленника. Тестирование методом «белого ящика» обеспечивает полный доступ к исходному коду и архитектуре, что позволяет выявлять более глубокие уязвимости. Тестирование методом «серого ящика» находится посередине. Тестирование веб-приложений фокусируется на SQL-инъекциях, межсайтовом скриптинге и уязвимостях аутентификации. Сетевые тесты проверяют брандмауэры, сегментацию и открытые сервисы. Тестирование методом социальной инженерии нацелено на людей с помощью фишинга и обмана. Тестирование на проникновение — это моментальный снимок. Оно выявляет уязвимости в определенный момент времени. Оно не заменяет непрерывный мониторинг или безопасную разработку. Оно подтверждает эффективность средств защиты или показывает, где они не работают.
типы тестирования на проникновение
- «Черный ящик» — отсутствие предварительных знаний, взгляд извне.
- White-box — полный доступ, более глубокое освещение темы.
- «Серый ящик» — частичное знание, реалистичный баланс
- Веб-приложения — ориентированы на программное обеспечение, предназначенное для работы в интернете.
- Социальная инженерия — направлена на людей, а не на системы.
Проведение тестирования на проникновение без устранения выявленных нарушений — пустая трата денег. Отчет имеет значение только в том случае, если кто-то предпримет какие-либо действия на его основе.
Comments
No comments yet. Be the first to share a thought.
Leave a comment