Mikä tekee penetraatiotestistä laillisen

Samat toimet ovat luvan kanssa palvelu ja ilman lupaa rikos. Mitkä asiakirjat muodostavat luvan, kuka saa allekirjoittaa ne ja missä tavalliset puutteet ovat.

JulkaistuLukuaika 3 min

Penetraatiotestaaja tekee saman kuin murtautuja: etsii tien sisään ja käyttää sitä. Useimpien maiden tietoverkkorikoksia koskevat lait eivät kysy aikeista. Ne kysyvät, oliko pääsy luvallinen. Koko ero palvelun ja rikoksen välillä on joukko asiakirjoja, jotka oikea henkilö on allekirjoittanut ennen työn alkua.

Tässä artikkelissa kuvataan nämä asiakirjat. Se ei ole oikeudellista neuvontaa: lainsäädäntö vaihtelee maittain, ja juristisi ratkaisevat, mitä sinuun sovelletaan.

Asiakirjat

Sopimus

Kaupallinen sopimus: mitä tehdään, mihin mennessä, millä hinnalla, millaisella vastuulla ja luottamuksellisuudella. Sopimus ei yksinään ole lupa. Se velvoittaa osapuolet toisiaan kohtaan; se ei itsessään määritä, mihin saa hyökätä.

Kirjallinen testauslupa

Järjestelmien omistajan ilmoitus, jolla hän sallii testin. Siinä tulee nimetä:

  • järjestelmät osoitteena, verkkotunnuksena tai muuna yksiselitteisenä tunnisteena;
  • ajanjakso, jonka aikana testaus on sallittua;
  • henkilöt tai yritys, joilla on lupa testata;
  • allekirjoittaja ja se, missä ominaisuudessa hän allekirjoittaa.

Testaajat kantavat sitä mukanaan, kirjaimellisesti tai kuvainnollisesti, koko toimeksiannon ajan. Kun hosting-palveluntarjoaja tai poliisi kysyy, mitä on tekeillä, tämä asiakirja vastaa.

Testauksen säännöt

Tekniset rajat: mitkä tekniikat ovat sallittuja ja mitkä rajattu pois, testausajat, pyyntötiheydet, mitä tapahtuu, kun järjestelmä muuttuu epävakaaksi, kenelle soitetaan yöllä. NIST SP 800-115 pitää testauksen sääntöjä suunnittelun pakollisena osana, ja PTES sijoittaa ne toimeksiantoa edeltävään vaiheeseen samasta syystä: kysymykset, joita ei ratkaista ennen testiä, ratkaistaan tietoturvapoikkeaman aikana.

Laajuuden kuvaus

Luettelo siitä, mikä kuuluu testauksen piiriin ja mikä ei. Rajaukset ovat yhtä tärkeitä kuin se, mitä sisällytetään: kassan takana oleva maksupalveluntarjoaja, hosting-yrityksen jaettu alusta, emoyhtiölle kuuluva kertakirjautumispalvelu.

Luottamuksellisuus ja tietosuoja

Salassapitosopimus, joka allekirjoitetaan, ennen kuin teknisiä yksityiskohtia vaihdetaan. Jos testauksessa voi tulla vastaan henkilötietoja, henkilötietojen käsittelysopimus. Euroopan unionissa tämä seuraa yleisen tietosuoja-asetuksen (GDPR) 28 artiklasta, kun testaaja käsittelee henkilötietoja asiakkaan lukuun.

Kuka saa allekirjoittaa

Lupa on yhtä arvokas kuin sen allekirjoittajan valtuudet.

  • Järjestelmän omistaja, ei sen käyttäjä. Yritys ei voi antaa lupaa testata SaaS-tuotetta, jota se käyttää tilauksella.
  • Henkilö, jolla on oikeus tehdä sitoumuksia yrityksen puolesta. Kehittäjä, joka tilaa testin työnantajansa tuotantojärjestelmään johdon tietämättä, ei ole antanut lupaa mihinkään.
  • Jokainen omistaja, jos niitä on useita. Järjestelmä, jota yksi yritys ylläpitää toisen yrityksen infrastruktuurissa, voi tarvita molempien luvan.

Huolellinen palveluntarjoaja varmentaa tämän: katsoo kaupparekisterin ja verkkotunnusten omistajuuden ja vahvistaa tilauksen yrityksen virallisen kanavan kautta. Jos palveluntarjoaja ei kysy, sen pitäisi huolestuttaa sinua.

Kolmannet osapuolet

Lupasi kattaa sen, mikä on sinun. Sen ympärillä on yleensä järjestelmiä, jotka eivät ole.

Pilvipalveluntarjoajat. Suuret palveluntarjoajat julkaisevat testauskäytäntöjä resursseille, joita asiakkaat ajavat niiden alustoilla. Tätä kirjoitettaessa AWS, Microsoft Azure ja Google Cloud sallivat asiakkaiden testata omia resurssejaan ilman ennakkohyväksyntää niiden sääntöjen rajoissa, jotka kukin niistä julkaisee; AWS luettelee lisäksi palvelut, joita saa testata. Palvelunestotestausta ne kaikki rajoittavat. Käytännöt muuttuvat, joten ne tarkistetaan ennen jokaista toimeksiantoa eikä muisteta edellisestä.

Hosting ja hallinnoidut palvelut. Jaetulla hostingilla, hallinnoiduilla tietokannoilla ja sisällönjakeluverkoilla on omat ehtonsa. Osa edellyttää ilmoitusta, osa kieltää testauksen kokonaan.

Toimittajat ja kumppanit. Integraatio kumppanin kanssa ei laajenna lupaasi integraation kumppanin puoleiseen osaan. Ilman kumppanin kirjallista suostumusta testaus päättyy omaan rajaasi.

Tavalliset puutteet

  • Testi on alkanut, testauslupa on yhä ”allekirjoitettavana”.
  • Laajuudessa mainitaan verkkotunnus, ja sen takana oleva sovellus siirtyi toiseen osoitteeseen viime kuussa.
  • Testausluvan on allekirjoittanut joku, jolla ei ollut valtuuksia allekirjoittaa sitä.
  • Tuotantoympäristö kuuluu testauksen piiriin, eikä kukaan kertonut siitä ylläpitotiimille.
  • Toisessa maassa toimivaa tytäryhtiötä testataan emoyhtiön antamalla luvalla.

Jokainen niistä muuttaa osan luvallisesta testistä luvattomaksi, eikä yksikään niistä näy teknisellä puolella.

Myös bug bounty on lupa

Bug bounty -ohjelma on julkisesti annettu lupa: ohjelman käytäntö kertoo, mitä saa testata ja miten, ja jokainen, joka noudattaa sitä, toimii omistajan luvalla. Safe harbour -lauseke lisää tähän omistajan sitoumuksen olla ryhtymättä toimiin käytännön rajoissa pysyviä tutkijoita vastaan. Se sitoo vain omistajaa. Se ei muuta rikoslakia eikä sido kolmansia osapuolia, ja siksi käytäntöä on noudatettava tarkasti ja järjestelmä, jolla ei ole ohjelmaa, ei ole kohde.

Lyhyesti

Ennen kuin ensimmäinen paketti lähetetään, pitäisi olla sopimus, kirjallinen testauslupa, jonka on allekirjoittanut siihen oikeutettu henkilö, testauksen säännöt, laajuus rajauksineen ja jokaisen sellaisen kolmannen osapuolen suostumus, jonka järjestelmiä testaus koskee. Miten me hoidamme tämän, kerrotaan tarkemmin sivulla ”Toimeksiannon kulku”.

Pyyntö

Kerro, mitä pitää testata

  • Verkkosivuston tarkastus maksutta
  • Vastaus 1 työpäivän kuluessa
  • NDA ennen teknisiä yksityiskohtia
  • Kiinteä hinta maksullisissa toimeksiannoissa
  • Ei sitoumuksia

Pyydä arviointia

Kuvaile järjestelmät ja tavoite. Asiakaspäällikkö vastaa 1 työpäivän kuluessa, esittää tarkentavia kysymyksiä ja kertoo seuraavan vaiheen.

Kenelle vastaamme

Vastaamme tähän osoitteeseen, ellet valitse toista kanavaa.

Yksityinen elinkeinonharjoittaja kirjoittaa oman nimensä.

Toivottu yhteyskanava
Mitä arvioidaan
Kiinnostavat palvelut

Valitse kaikki sopivat.

Maksuton tarkastus

Tarkastamme verkkosivustosi maksutta

Jos emme löydä ongelmia, saat myös raportin maksutta. Maksat raportista vain, jos löydämme ongelmia, ja sen hinta riippuu niiden määrästä ja vakavuudesta.

Maksuttoman verkkosivuston tietoturvatarkastuksen ehdot

Sovellusten tietoturva

Infrastruktuuri ja pilvi

Hyökkäyssimulaatiot

Tekoäly, Web3 ja kryptografia

Ohjelmat ja varmennus

Sovellusten tietoturva

Maksuton verkkosivuston tietoturvatarkastus

Tarkastelemme verkkosivustoasi ulkopuolelta samalla tavalla kuin hyökkääjä ja tarkastamme, voiko sille murtautua: heikot asetukset, vanhentuneet ohjelmistot, näkyvillä olevat tiedostot, turvattomat lomakkeet. Tarkastus on maksuton.

Sovellusten tietoturva

Verkkosovellusten penetraatiotestaus

Yritämme murtautua verkkosovellukseesi niin kuin todellinen hyökkääjä: kirjautua muiden ihmisten tileille, lukea muiden asiakkaiden tietoja, muuttaa hintoja tai tilauksia. Saat tietää, mikä on mahdollista, ennen kuin rikolliset saavat sen selville.

Sovellusten tietoturva

API-tietoturvatestaus

API-rajapinta on kanava, jonka kautta sovelluksesi, verkkosivustosi ja kumppanisi vaihtavat tietoja palvelimiesi kanssa. Testaamme, voiko kukaan sen kautta lukea tai muuttaa tietoja, jotka eivät kuulu hänelle.

Sovellusten tietoturva

Mobiilisovellusten penetraatiotestaus

Tutkimme iOS- tai Android-sovelluksesi ja sen taustalla olevat palvelimet: mitä sovellus säilyttää puhelimessa, mitä siitä voidaan kaivaa esiin ja voiko sen pyyntöjä peukaloida.

Sovellusten tietoturva

Lähdekoodin tietoturvakatselmointi

Asiantuntijamme lukevat tuotteesi lähdekoodin ja löytävät virheet, jotka johtavat murtoon, myös ne, joita ei näe ulkopuolelta.

Infrastruktuuri ja pilvi

Pilven ja Kubernetesin tietoturva-arviointi

Selvitämme, miten pilviympäristösi (AWS, Azure, Google Cloud, Kubernetes) on määritetty: kenellä on pääsy mihinkin, mitkä tiedot ovat avoimia internetiin ja kuinka pitkälle hyökkääjä pääsee ensimmäisen virheen jälkeen.

Infrastruktuuri ja pilvi

Infrastruktuurin penetraatiotestaus

Testaamme palvelimesi ja toimistoverkkosi ulkoa ja sisältä: pääseekö hyökkääjä sisään ja ulottuuko hän sen jälkeen kirjanpitojärjestelmään, sähköpostiin tai varmuuskopioihin.

Infrastruktuuri ja pilvi

Ulkoisen hyökkäyspinnan arviointi

Löydämme kaiken, mitä yrityksestäsi näkyy internetiin, myös sen, mikä on unohtunut: vanhat verkkosivustot, testipalvelimet, vuotaneet salasanat. Sitten näytämme, mihin niistä voi hyökätä.

Infrastruktuuri ja pilvi

CI/CD:n ja toimitusketjun tietoturva

Selvitämme reitin, jonka koodisi kulkee kehittäjältä asiakkaalle: koontipalvelimet, kolmansien osapuolten kirjastot, pääsyavaimet. Se, joka hallitsee tätä reittiä, hallitsee tuotettasi.

Hyökkäyssimulaatiot

Red Team -operaatiot

Täysimittainen harjoitus. Tiimimme toimii kuin todellinen hyökkääjä, jolla on tavoite, esimerkiksi päästä asiakastietoihin, ja näet, huomaako puolustuksesi sen ja pysäyttääkö se hyökkäyksen.

Hyökkäyssimulaatiot

Purple Team -harjoitukset

Hyökkääjämme ja puolustajasi työskentelevät rinnakkain: näytämme hyökkäystekniikan, tiimisi tarkistaa, näkeekö se sen, ja valvonnan aukot suljetaan saman tien.

Hyökkäyssimulaatiot

Käyttäjän manipuloinnin arviointi

Testaamme ihmisiä, emme koneita: tietojenkalasteluviestejä, puheluita ja pikaviestejä, joilla hyökkääjät hankkivat salasanoja. Saat tietää, kuinka moni työntekijä joutuisi harhaan johdetuksi ja mitä pitää kouluttaa.

Tekoäly, Web3 ja kryptografia

Tekoälyn ja LLM-sovellusten tietoturvatestaus

Jos tuotteessasi on chatbot tai muu tekoälymalli, selvitämme, voiko sen suostutella paljastamaan luottamuksellisia tietoja, rikkomaan omia sääntöjään tai toimimaan jonkun toisen puolesta.

Tekoäly, Web3 ja kryptografia

Älysopimusten auditointi

Ennen kuin älysopimus hallinnoi rahaa, etsimme sen koodista virheitä, joiden avulla joku voisi nostaa tai jäädyttää varat. Käyttöönoton jälkeen tällaisia virheitä ei voi korjata.

Tekoäly, Web3 ja kryptografia

Kryptografian katselmointi

Selvitämme, miten tuotteesi salaa tietoja ja suojaa avaimia: onko algoritmit valittu oikein ja käytetäänkö niitä oikein. Virhe tässä tekee salauksesta hyödyttömän.

Ohjelmat ja varmennus

Bug bounty -ohjelman hallinta

Bug bounty on ohjelma, jossa riippumattomat tutkijat etsivät haavoittuvuuksia tuotteestasi ja saavat palkkion jokaisesta löytämästään. Käynnistämme ja hoidamme tällaisen ohjelman puolestasi.

Ohjelmat ja varmennus

Haavoittuvuuksien ilmoitusohjelma (VDP)

Julkinen sivu ja menettely, jotka kertovat tutkijoille, miten he voivat ilmoittaa haavoittuvuudesta sinulle turvallisesti. Ilman niitä raportit katoavat tai saapuvat uhkausten muodossa. Rakennamme prosessin ja käsittelemme saapuvat raportit.

Ohjelmat ja varmennus

Jatkuva penetraatiotestaus

Yhden vuosittaisen testin sijaan testaamme tuotteesi jokaisen merkittävän muutoksen ympäri vuoden, jotta uusi haavoittuvuus ei odota löytämistään kuukausia.

Ohjelmat ja varmennus

Compliance-penetraatiotestaus

Penetraatiotesti, joka järjestetään niin, että auditoija, viranomainen tai suuri asiakas hyväksyy sen raportin: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Kiinnostavat palvelut

En ole vielä varma

Valitse tämä, jos et tiedä, minkä palvelun tarvitset. Kuvaile tehtävä omin sanoin, niin asiantuntija ehdottaa palvelua vastauksessaan.

Verkkosivuston tai tärkeimmän testattavan järjestelmän verkkotunnus tai URL-osoite, esimerkiksi app.example.com.

Mitä pitää testata, miksi juuri nyt ja onko määräaikaa tai compliance-vaatimusta. Ei salasanoja, avaimia eikä haavoittuvuuksien yksityiskohtia.

Vahvistukset

Älä lähetä tällä lomakkeella kirjautumistietoja, avaimia tai haavoittuvuuden yksityiskohtia. Suojatusta kanavasta sovitaan ensimmäisen vastauksen jälkeen.

Automaattinen väärinkäyttötarkistus