Näin valmistaudut penetraatiotestiin

Tarkistuslista asiakkaalle: mitä päättää, mitä valmistella ja kenelle kertoa, ennen kuin testaajat aloittavat, jotta maksetut päivät käytetään testaukseen.

JulkaistuLukuaika 3 min

Penetraatiotestistä maksetaan päivien mukaan. Jokainen päivä, jonka testaajat kuluttavat odottamalla käyttäjätunnusta, arvailemalla, miten jokin toiminto on tarkoitettu toimimaan, tai oman palomuurisi estäminä, on pois haavoittuvuuksien etsimisestä. Suurimman osan tästä odottelusta voi poistaa ennen aloitusta.

Päätä

Mikä on kysymys? ”Voiko uuden maksuprosessin julkaista turvallisesti” ja ”mitä kuka tahansa internetissä voi tehdä meille” johtavat eri testeihin. Kirjoita kysymys muistiin yhdellä virkkeellä: laajuus seuraa siitä.

Mikä kuuluu testauksen piiriin ja mikä ei? Luettele sovellukset, osoitteet ja ympäristöt. Luettele myös rajaukset: maksupalveluntarjoaja, emoyhtiön järjestelmät, vanha palvelu, joka kaatuu, kun sitä katsotaan.

Mikä ympäristö? Kannattaa valita testiympäristö, joka vastaa tuotantoa: testaajat voivat olla perusteellisia, eikä mitään todellista ole vaakalaudalla. Jos käytössä on vain tuotantoympäristö, sovi testausajat ja tekniikat, jotka ovat kiellettyjä.

Kuinka paljon testaajat tietävät? Testaus käyttäjätunnuksilla ja dokumentaation kanssa löytää päivässä enemmän kuin sokkotestaus. Sokkotestaus vastaa yhteen kapeaan kysymykseen: mitä ulkopuolinen saa aikaan ilman mitään tietoja. Päätä, kummasta maksat.

Valmistele

Käyttäjätunnukset. Yksi jokaista roolia kohden ja kahdessa erillisessä asiakasympäristössä, jos tuote jakautuu asiakasympäristöihin: asiakkaiden välistä pääsynhallintaa ei voi testata yhdellä asiakkaalla. Luo tunnukset ennen aloitusta, kirjaudu kullakin kerran sisään ja tarkista, että niissä on realistista dataa.

Dokumentaatio. API-määrittelyt, arkkitehtuurikaavio, kuvaus rooleista ja tärkeimmistä työnkuluista. Puutteelliset dokumentit ovat parempia kuin ei mitään.

Pääsy. Jos testiympäristö on VPN:n tai sallittujen osoitteiden listan takana, järjestä pääsy etukäteen ja testaa se. Päätä, pysyykö sovelluspalomuuri päällä. Jos testin kohde on sovellus, päästä testaajat palomuurin läpi; jos kohde on palomuuri, jätä se päälle ja kerro siitä.

Data. Täytä testiympäristö datalla, joka muistuttaa oikeaa rakenteeltaan mutta ei sisällöltään. Oikeat henkilötiedot testiympäristössä ovat havainto, jo ennen kuin testi on alkanut.

Varmuuskopiot. Varmista, että testattava ympäristö voidaan palauttaa. Testaajat ovat huolellisia; varmuuskopiot ovat sitä tilannetta varten, jossa huolellisuus ei riittänyt.

Ilmoita

Ylläpitotiimi ja valvontatiimi, ellei testin tarkoitus ole testata niitä. Anna niille testaajien lähdeosoitteet ja päivämäärät. Muuten ensimmäinen päivä päättyy siihen, että testaajat on estetty ja tietoturvapoikkeama on kirjattu.

Hosting- tai pilvipalveluntarjoaja, jos sen käytäntö sitä edellyttää. Suuret pilvipalveluntarjoajat eivät edellytä ilmoitusta, kun testaat omia resurssejasi niiden julkaisemien sääntöjen puitteissa; pienemmät hosting-yritykset edellyttävät usein.

Toimittajat, joiden järjestelmiä testaus koskee. Niiden suostumus tarvitaan kirjallisena.

Yksi yhteyshenkilö, joka on tavoitettavissa testausaikoina ja jolla on valtuudet tehdä päätöksiä: pidentää tunnuksen voimassaoloa, käynnistää palvelu uudelleen, keskeyttää testi.

Allekirjoita

  • salassapitosopimus, ennen kuin mitään edellä mainituista luovutetaan;
  • sopimus;
  • kirjallinen testauslupa ja testauksen säännöt.

Mihin kutakin niistä tarvitaan, kerrotaan artikkelissa ”Mikä tekee penetraatiotestistä laillisen”.

Testauksen aikana

  • Älä julkaise muutoksia testattavaan ympäristöön kertomatta testaajille. Yön aikana kadonnut havainto maksaa päivän selvittelyä.
  • Älä korjaa havaintoja kesken testauksen, paitsi kriittisiä. Jos korjaat jonkin, kerro siitä.
  • Vastaa kysymyksiin nopeasti. Testaaja, joka kysyy, miten jokin toiminto on tarkoitettu toimimaan, on yleensä löytänyt jotain.
  • Odota kiireellisiä havaintoja heti. Kriittisestä haavoittuvuudesta ilmoitetaan, kun se on vahvistettu, eikä vasta loppuraportissa.

Testauksen jälkeen

  • Käy yhteenveto läpi johdon kanssa ja havainnot kehittäjien kanssa. Ne on kirjoitettu eri lukijoille.
  • Osallistu tulosten läpikäyntiin. Se on toimeksiannon edullisin tunti.
  • Suunnittele korjaukset tärkeysjärjestyksessä ja kerro testaajille, kun ne on otettu käyttöön.
  • Hyödynnä uusintatestaus. Korjaus, jota ei ole varmistettu, on oletus.
  • Pidä raportti luottamuksellisena. Siihen asti, kunnes korjaukset on tehty, se on ohje sinuun hyökkäämiseen. Asiakkaita ja auditoijia varten on testaustodistus.

Tarkistuslista

Ennen aloitusta Tehty
Kysymys ja laajuus kirjattu, rajaukset mukaan lukien
Ympäristö valittu, testausikkunat sovittu
Tunnukset luotu jokaiselle roolille, kahteen asiakasympäristöön, jos tuotteessa on asiakasympäristöjä
Dokumentaatio luovutettu
Verkkoyhteydet järjestetty ja testattu
Testidata paikallaan, ei oikeita henkilötietoja
Varmuuskopiot tarkistettu
Ylläpidolle, valvonnalle ja palveluntarjoajille ilmoitettu
Yhteyshenkilö nimetty
NDA, sopimus, kirjallinen testauslupa ja testauksen säännöt allekirjoitettu

Kunkin palvelun sivulla kerrotaan, mitä juuri kyseinen testi edellyttää sinulta.

Pyyntö

Kerro, mitä pitää testata

  • Verkkosivuston tarkastus maksutta
  • Vastaus 1 työpäivän kuluessa
  • NDA ennen teknisiä yksityiskohtia
  • Kiinteä hinta maksullisissa toimeksiannoissa
  • Ei sitoumuksia

Pyydä arviointia

Kuvaile järjestelmät ja tavoite. Asiakaspäällikkö vastaa 1 työpäivän kuluessa, esittää tarkentavia kysymyksiä ja kertoo seuraavan vaiheen.

Kenelle vastaamme

Vastaamme tähän osoitteeseen, ellet valitse toista kanavaa.

Yksityinen elinkeinonharjoittaja kirjoittaa oman nimensä.

Toivottu yhteyskanava
Mitä arvioidaan
Kiinnostavat palvelut

Valitse kaikki sopivat.

Maksuton tarkastus

Tarkastamme verkkosivustosi maksutta

Jos emme löydä ongelmia, saat myös raportin maksutta. Maksat raportista vain, jos löydämme ongelmia, ja sen hinta riippuu niiden määrästä ja vakavuudesta.

Maksuttoman verkkosivuston tietoturvatarkastuksen ehdot

Sovellusten tietoturva

Infrastruktuuri ja pilvi

Hyökkäyssimulaatiot

Tekoäly, Web3 ja kryptografia

Ohjelmat ja varmennus

Sovellusten tietoturva

Maksuton verkkosivuston tietoturvatarkastus

Tarkastelemme verkkosivustoasi ulkopuolelta samalla tavalla kuin hyökkääjä ja tarkastamme, voiko sille murtautua: heikot asetukset, vanhentuneet ohjelmistot, näkyvillä olevat tiedostot, turvattomat lomakkeet. Tarkastus on maksuton.

Sovellusten tietoturva

Verkkosovellusten penetraatiotestaus

Yritämme murtautua verkkosovellukseesi niin kuin todellinen hyökkääjä: kirjautua muiden ihmisten tileille, lukea muiden asiakkaiden tietoja, muuttaa hintoja tai tilauksia. Saat tietää, mikä on mahdollista, ennen kuin rikolliset saavat sen selville.

Sovellusten tietoturva

API-tietoturvatestaus

API-rajapinta on kanava, jonka kautta sovelluksesi, verkkosivustosi ja kumppanisi vaihtavat tietoja palvelimiesi kanssa. Testaamme, voiko kukaan sen kautta lukea tai muuttaa tietoja, jotka eivät kuulu hänelle.

Sovellusten tietoturva

Mobiilisovellusten penetraatiotestaus

Tutkimme iOS- tai Android-sovelluksesi ja sen taustalla olevat palvelimet: mitä sovellus säilyttää puhelimessa, mitä siitä voidaan kaivaa esiin ja voiko sen pyyntöjä peukaloida.

Sovellusten tietoturva

Lähdekoodin tietoturvakatselmointi

Asiantuntijamme lukevat tuotteesi lähdekoodin ja löytävät virheet, jotka johtavat murtoon, myös ne, joita ei näe ulkopuolelta.

Infrastruktuuri ja pilvi

Pilven ja Kubernetesin tietoturva-arviointi

Selvitämme, miten pilviympäristösi (AWS, Azure, Google Cloud, Kubernetes) on määritetty: kenellä on pääsy mihinkin, mitkä tiedot ovat avoimia internetiin ja kuinka pitkälle hyökkääjä pääsee ensimmäisen virheen jälkeen.

Infrastruktuuri ja pilvi

Infrastruktuurin penetraatiotestaus

Testaamme palvelimesi ja toimistoverkkosi ulkoa ja sisältä: pääseekö hyökkääjä sisään ja ulottuuko hän sen jälkeen kirjanpitojärjestelmään, sähköpostiin tai varmuuskopioihin.

Infrastruktuuri ja pilvi

Ulkoisen hyökkäyspinnan arviointi

Löydämme kaiken, mitä yrityksestäsi näkyy internetiin, myös sen, mikä on unohtunut: vanhat verkkosivustot, testipalvelimet, vuotaneet salasanat. Sitten näytämme, mihin niistä voi hyökätä.

Infrastruktuuri ja pilvi

CI/CD:n ja toimitusketjun tietoturva

Selvitämme reitin, jonka koodisi kulkee kehittäjältä asiakkaalle: koontipalvelimet, kolmansien osapuolten kirjastot, pääsyavaimet. Se, joka hallitsee tätä reittiä, hallitsee tuotettasi.

Hyökkäyssimulaatiot

Red Team -operaatiot

Täysimittainen harjoitus. Tiimimme toimii kuin todellinen hyökkääjä, jolla on tavoite, esimerkiksi päästä asiakastietoihin, ja näet, huomaako puolustuksesi sen ja pysäyttääkö se hyökkäyksen.

Hyökkäyssimulaatiot

Purple Team -harjoitukset

Hyökkääjämme ja puolustajasi työskentelevät rinnakkain: näytämme hyökkäystekniikan, tiimisi tarkistaa, näkeekö se sen, ja valvonnan aukot suljetaan saman tien.

Hyökkäyssimulaatiot

Käyttäjän manipuloinnin arviointi

Testaamme ihmisiä, emme koneita: tietojenkalasteluviestejä, puheluita ja pikaviestejä, joilla hyökkääjät hankkivat salasanoja. Saat tietää, kuinka moni työntekijä joutuisi harhaan johdetuksi ja mitä pitää kouluttaa.

Tekoäly, Web3 ja kryptografia

Tekoälyn ja LLM-sovellusten tietoturvatestaus

Jos tuotteessasi on chatbot tai muu tekoälymalli, selvitämme, voiko sen suostutella paljastamaan luottamuksellisia tietoja, rikkomaan omia sääntöjään tai toimimaan jonkun toisen puolesta.

Tekoäly, Web3 ja kryptografia

Älysopimusten auditointi

Ennen kuin älysopimus hallinnoi rahaa, etsimme sen koodista virheitä, joiden avulla joku voisi nostaa tai jäädyttää varat. Käyttöönoton jälkeen tällaisia virheitä ei voi korjata.

Tekoäly, Web3 ja kryptografia

Kryptografian katselmointi

Selvitämme, miten tuotteesi salaa tietoja ja suojaa avaimia: onko algoritmit valittu oikein ja käytetäänkö niitä oikein. Virhe tässä tekee salauksesta hyödyttömän.

Ohjelmat ja varmennus

Bug bounty -ohjelman hallinta

Bug bounty on ohjelma, jossa riippumattomat tutkijat etsivät haavoittuvuuksia tuotteestasi ja saavat palkkion jokaisesta löytämästään. Käynnistämme ja hoidamme tällaisen ohjelman puolestasi.

Ohjelmat ja varmennus

Haavoittuvuuksien ilmoitusohjelma (VDP)

Julkinen sivu ja menettely, jotka kertovat tutkijoille, miten he voivat ilmoittaa haavoittuvuudesta sinulle turvallisesti. Ilman niitä raportit katoavat tai saapuvat uhkausten muodossa. Rakennamme prosessin ja käsittelemme saapuvat raportit.

Ohjelmat ja varmennus

Jatkuva penetraatiotestaus

Yhden vuosittaisen testin sijaan testaamme tuotteesi jokaisen merkittävän muutoksen ympäri vuoden, jotta uusi haavoittuvuus ei odota löytämistään kuukausia.

Ohjelmat ja varmennus

Compliance-penetraatiotestaus

Penetraatiotesti, joka järjestetään niin, että auditoija, viranomainen tai suuri asiakas hyväksyy sen raportin: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Kiinnostavat palvelut

En ole vielä varma

Valitse tämä, jos et tiedä, minkä palvelun tarvitset. Kuvaile tehtävä omin sanoin, niin asiantuntija ehdottaa palvelua vastauksessaan.

Verkkosivuston tai tärkeimmän testattavan järjestelmän verkkotunnus tai URL-osoite, esimerkiksi app.example.com.

Mitä pitää testata, miksi juuri nyt ja onko määräaikaa tai compliance-vaatimusta. Ei salasanoja, avaimia eikä haavoittuvuuksien yksityiskohtia.

Vahvistukset

Älä lähetä tällä lomakkeella kirjautumistietoja, avaimia tai haavoittuvuuden yksityiskohtia. Suojatusta kanavasta sovitaan ensimmäisen vastauksen jälkeen.

Automaattinen väärinkäyttötarkistus