Hyökkääjät eivät aloita omaisuusluettelostasi. He aloittavat varmennelokeista, DNS-historiasta, koodivarastoista ja tietomurtojen vuotoaineistoista, ja yleensä he löytävät järjestelmän, jota kukaan ei muista: testiympäristön kopion, kolme vuotta vanhan markkinointisivuston, hallintapaneelin unohdetussa aliverkkotunnuksessa.
Teemme saman työn ensin. Kartoitus perustuu julkisiin lähteisiin eikä koske järjestelmiisi. Esitämme löytämämme sinulle, sinä vahvistat, mikä on sinun, ja vain vahvistettuja kohteita tutkitaan aktiivisesti.
01Laajuus
Mitä testaamme
Verkkotunnukset ja aliverkkotunnukset, myös historialliset tietueet ja Certificate Transparency -lokit
Osoiteavaruus, pilviresurssit ja sisällönjakeluverkkojen määritykset
Näkyvillä olevat palvelut: hallintaliittymät, tietokannat, etäyhteydet, kehitystyökalut
Aliverkkotunnusten kaappaus ja orvot DNS-tietueet
Julkiset koodivarastot, pakettirekisterit ja konttikuvat
Vuotaneet kirjautumistiedot julkisissa tietomurtoaineistoissa ja tekstinjakopalveluissa
Sähköpostin määritykset: SPF, DKIM, DMARC ja alttius väärennetyille viesteille
Kolmansien osapuolten palvelut, jotka säilyttävät tietojasi tai toimivat nimissäsi
02Toimintatapa
Miten työ tehdään
01
Passiivinen kartoitus
Kohteet kerätään vain julkisista lähteistä. Tässä vaiheessa järjestelmiisi ei lähetetä mitään.
02
Omistajuuden vahvistus
Saat luettelon ja merkitset siihen, mikä kuuluu sinulle. Kolmansien osapuolten kohteet rajataan pois, ellei niiden ylläpitäjä anna suostumustaan.
03
Aktiivinen vahvistus
Vahvistettuja kohteita tutkitaan: palvelut tunnistetaan, versiot tarkistetaan ja altistumat vahvistetaan käsin.
04
Priorisointi
Jokainen altistuma luokitellaan sen mukaan, mitä hyökkääjä voisi sillä tehdä ja kuinka todennäköistä sen hyödyntäminen on. Soveltuvin osin käytämme CVSS- ja EPSS-pisteitä.
Jokaisen havainnon taustalla olevan heikkouden luokka.
The MITRE Corporation
06Kysymykset
Kysymyksiä tästä palvelusta
Tarvitsetteko pääsyn järjestelmiimme?
Emme. Arviointi tehdään ulkopuolisen asemasta. Sinä vahvistat vain, mitkä löydetyistä kohteista ovat sinun.
Miten käsittelette löytämiänne vuotaneita kirjautumistietoja?
Kirjaamme, mistä ne löytyivät, ja tarkistamme, noudattavatko ne nykyistä salasanakäytäntöäsi. Niillä ei kirjauduta, ellei testauksen säännöissä sitä nimenomaisesti sallita. Luettelo toimitetaan suojatun kanavan kautta ja hävitetään luovutuksen jälkeen.
Voiko tämän tehdä jatkuvasti?
Voi. Hyökkäyspinta muuttuu jokaisen käyttöönoton myötä. Toistuva kartoitus ja uusien kohteiden vahvistus kuuluvat palveluun ”Jatkuva penetraatiotestaus”.
Verkkojen ja Active Directoryn ulkoinen ja sisäinen penetraatiotestaus: näkyvillä olevasta palvelusta tai yksittäisestä työasemasta toimialueen hallintaan.
AWS-, Azure-, Google Cloud- ja Kubernetes-ympäristöjen arviointi: identiteetit, verkon altistuminen, tietovarastot ja polut ensimmäisestä jalansijasta täyteen hallintaan.