Kiểm thử xâm nhập là một cuộc tấn công mô phỏng được ủy quyền. Khách hàng thuê một chuyên gia kiểm thử để xâm nhập vào hệ thống, mạng hoặc ứng dụng của họ. Chuyên gia kiểm thử sử dụng các kỹ thuật tương tự như một kẻ tấn công thực thụ: trinh sát, khai thác, leo thang đặc quyền và di chuyển ngang. Điểm khác biệt nằm ở quyền hạn và tài liệu. Mọi thứ diễn ra trong một phạm vi được xác định, với các quy tắc tham gia và hợp đồng đã ký. Cuối cùng, khách hàng nhận được một báo cáo chi tiết về những gì đã được tìm thấy và cách khắc phục.
Các bài kiểm thử có nhiều loại khác nhau. Kiểm thử hộp đen không cho phép người kiểm thử có bất kỳ thông tin nào trước đó, mô phỏng kẻ tấn công bên ngoài. Kiểm thử hộp trắng cung cấp quyền truy cập đầy đủ vào mã nguồn và kiến trúc hệ thống, giúp tìm ra các lỗ hổng sâu hơn. Kiểm thử hộp xám nằm ở giữa hai loại trên. Kiểm thử ứng dụng web tập trung vào các lỗ hổng như tấn công SQL injection, tấn công kịch bản chéo trang (XSS) và lỗi xác thực. Kiểm thử mạng kiểm tra tường lửa, phân đoạn mạng và các dịch vụ được bảo mật. Kiểm thử kỹ thuật xã hội nhắm vào người dùng bằng các chiêu trò lừa đảo và giả mạo. Kiểm thử xâm nhập là một bức ảnh chụp nhanh. Nó tìm ra những gì có thể bị khai thác tại một thời điểm nhất định. Nó không thay thế việc giám sát liên tục hoặc phát triển an toàn. Nó xác nhận rằng các biện pháp phòng thủ hoạt động hiệu quả, hoặc chỉ ra những điểm yếu của chúng.
Các loại kiểm thử xâm nhập
- Hộp đen — không có kiến thức trước đó, góc nhìn từ bên ngoài
- Hộp trắng — truy cập đầy đủ, phạm vi phủ sóng sâu hơn
- Mô hình hộp xám — kiến thức hạn chế, cân bằng thực tế
- Ứng dụng web — tập trung vào phần mềm giao diện web
- Kỹ thuật thao túng tâm lý — nhắm vào con người, không phải hệ thống.
Kiểm thử xâm nhập mà không kèm theo biện pháp khắc phục là lãng phí tiền bạc. Báo cáo chỉ có ý nghĩa nếu ai đó hành động dựa trên nó.
Comments
No comments yet. Be the first to share a thought.
Leave a comment