Ründajad ei alusta teie varade inventuurist. Nad alustavad sertifikaatide logidest, DNS-i ajaloost, koodihoidlatest ja andmelekete kogumitest ning leiavad tavaliselt süsteemi, mida keegi ei mäleta: testkoopia, kolme aasta tagune turundusveebileht, halduspaneel unustatud alamdomeenil.
Meie teeme sama töö esimesena. Kaardistamine tugineb avalikele allikatele ega puuduta teie süsteeme. Leitu esitame teile, teie kinnitate, mis on teie oma, ja aktiivselt uurime ainult kinnitatud varasid.
01Ulatus
Mida me testime
Domeenid ja alamdomeenid, sealhulgas ajaloolised kirjed ja sertifikaatide läbipaistvuse logid
Aadressiruum, pilveressursid ja sisuedastusvõrkude seadistused
Avatud teenused: haldusliidesed, andmebaasid, kaugjuurdepääs, arendustööriistad
Alamdomeenide ülevõtmine ja orvuks jäänud DNS-kirjed
Avalikud koodihoidlad, pakettide registrid ja konteineritõmmised
Lekkinud sisselogimisandmed avalikes andmelekete kogumites ja tekstijagamiskeskkondades
E-posti seadistus: SPF, DKIM, DMARC ja saatja võltsimise oht
Kolmandate osapoolte teenused, mis hoiavad teie andmeid või tegutsevad teie nimel
02Lähenemisviis
Kuidas töö käib
01
Passiivne kaardistamine
Varad kogutakse ainult avalikest allikatest. Selles etapis ei saadeta teie süsteemidele midagi.
02
Omandiõiguse kinnitamine
Saate loetelu ja märgite, mis kuulub teile. Kolmandate osapoolte varad jäetakse välja, kui nende käitaja ei anna nõusolekut.
03
Aktiivne kontroll
Kinnitatud varasid uuritakse: teenused tuvastatakse, versioonid vaadatakse üle, avatud kohad kinnitatakse käsitsi.
04
Prioriseerimine
Iga avatud kohta hinnatakse selle järgi, mida ründaja sellega teha saaks ja kui tõenäoline on ärakasutamine, kasutades CVSS-i ja EPSS-i, kus need on rakendatavad.
Ei. Hindamine tehakse kõrvalise isiku positsioonilt. Teie kinnitate ainult, millised leitud varadest on teie omad.
Kuidas käsitlete leitud lekkinud sisselogimisandmeid?
Paneme kirja, kust need leiti, ja kontrollime, kas need vastavad teie kehtivale paroolipoliitikale. Nendega ei logita sisse, välja arvatud juhul, kui testimise reeglid seda sõnaselgelt lubavad. Loetelu edastatakse turvalise kanali kaudu ja hävitatakse pärast üleandmist.
Kas seda saab teha pidevalt?
Jah. Ründepind muutub iga juurutusega. Korduv kaardistamine koos uute varade kontrollimisega on osa teenusest „Pidev läbistustestimine“.
AWS-i, Azure’i, Google Cloudi ja Kubernetese keskkondade hindamine: identiteedid, võrgu avatus, andmehoidlad ja teed esimesest tugipunktist täieliku kontrollini keskkonna üle.