Välise ründepinna hindamine
Leiame kõik, mida teie organisatsioon internetti avab, nii teadaoleva kui ka unustatu, ja kontrollime iga avatud kohta käsitsi.
Taristu ja pilv
Võrkude ja Active Directory väline ja sisemine läbistustestimine: avatud teenusest või ühest tööjaamast kuni kontrollini domeeni üle.
Taristu ja pilv
Väline test vastab ühele küsimusele: milleni jõuab keegi internetist ja mis juhtub, kui ta sinna jõuab. Sisemine test vastab teisele: mida saab teha keegi, kes on juba sees ning kelle käsutuses on ainult töötaja tööjaam.
Enamikus ettevõtete võrkudes on tavakasutajast domeeni administraatorini vaid paar sammu: parool failijaotises, liiga suurte õigustega teenusekonto, sertifikaadimall, mida võib taotleda igaüks. Leiame need sammud ja näitame teed.
01Ulatus
02Lähenemisviis
Tuvastame hostid ja teenused, sealhulgas need, mis on kättesaadavad aadresside ja nimede all, mida teie inventuuris ei ole.
Teenuseid kontrollitakse teadaolevate turvanõrkuste ja nõrga seadistuse suhtes. Iga kandidaati kontrollitakse enne aruandesse lisamist käsitsi.
Kontrollitud nõrkusi kasutatakse testimise reeglite piires ära, et saada tugipunkt ja tõendada mõju.
Tugipunktist liigume kokkulepitud eesmärkide poole MITRE ATT&CK kataloogis kirjeldatud tehnikatega ja dokumenteerime iga sammu.
Testi käigus loodud kontod, failid ja muudatused eemaldatakse ja loetletakse aruandes.
03
04
05Standardid
Tehnilise testimise kavandamine, reeglid ja läbiviimine.
NIST
PTESv1.0
Projekti etapid ettevalmistusest aruandluseni.
PTES Team
Võrkude ja kanalite operatsiooniturbe testimine.
ISECOM
Ründaja tehnikate kataloog, mille abil kavandatakse operatsioone ja antakse aru tuvastuse katvusest.
The MITRE Corporation
Iga leiu raskusastme skoor ja vektor.
FIRST
06Küsimused
Jah. Ühendume teie antud VPN-i kaudu või teie võrku paigutatud väikese seadme või virtuaalmasina kaudu. Lähtepositsioon on sama nagu kohapeal.
Ei. Käideldavust ohustavad tehnikad on testimise reeglitega välistatud või neid kasutatakse ainult teie heaks kiidetud aknas. Eesmärk on tõendada juurdepääsu, mitte tekitada kahju.
Skaneerimine loetleb võimalikud nõrkused. Läbistustest tõendab, milliseid neist saab ära kasutada, kombineerib neid ja näitab, kuhu ründaja välja jõuab. Seetõttu käsitlevad PCI DSS ja teised raamistikud neid kahte eraldi nõuetena.
08Päring
Viide
Hoidke viide alles: nimetame seda kogu edasises suhtluses teiega.
Me ei küsi esimeses vastuses kunagi makset, paroole ega kaugjuurdepääsu.