Infrastruktuurin penetraatiotestaus
Verkkojen ja Active Directoryn ulkoinen ja sisäinen penetraatiotestaus: näkyvillä olevasta palvelusta tai yksittäisestä työasemasta toimialueen hallintaan.
Infrastruktuuri ja pilvi
AWS-, Azure-, Google Cloud- ja Kubernetes-ympäristöjen arviointi: identiteetit, verkon altistuminen, tietovarastot ja polut ensimmäisestä jalansijasta täyteen hallintaan.
Infrastruktuuri ja pilvi
Pilvessä ulkoreunan muodostaa käyttöoikeuskäytäntö. Rooli, joka voi luovuttaa toisen roolin, tallennussäilö, jonka kuka tahansa tunnistautunut käyttäjä voi lukea, metatietopalvelu, johon verkkosovelluksesta pääsee: kukin näyttää yksinään vaarattomalta, mutta yhdessä ne muodostavat polun internetistä tietoihin.
Käymme konfiguraation läpi lukuoikeuksin ja testaamme sitten, mitä se tarkoittaa käytännössä. Lähdemme ulkopuolisen, vaarantuneen työkuorman ja kehittäjän tunnuksen asemasta ja seuraamme käyttöoikeuksia nähdäksemme, kuinka pitkälle kukin niistä pääsee.
01Laajuus
02Toimintatapa
Keräämme konfiguraation lukuoikeuksin ja vertaamme sitä CIS Benchmarks -suosituksiin ja palveluntarjoajan omiin suosituksiin.
Käyttöoikeudet mallinnetaan graafina. Etsimme polkuja, jotka johtavat vähäisin oikeuksin toimivasta identiteetistä pääkäyttäjän oikeuksiin tai tietoihin.
Merkitykselliset polut kuljetaan todella testauksen sääntöjen rajoissa, jotta teoreettinen erotetaan hyödynnettävästä.
Kontin tai funktion sisältä testaamme, mihin vaarantunut työkuorma ulottuu: metatietoihin, viereisiin palveluihin, hallintatasoon.
03
04
05Standardit
Konfiguraation perustasot pilvialustoille, Kubernetesille ja käyttöjärjestelmille.
Center for Internet Security
Hyökkääjien tekniikoiden luettelo, jonka avulla suunnitellaan operaatiot ja raportoidaan havaitsemisen kattavuus.
The MITRE Corporation
Teknisen testauksen suunnittelu, säännöt ja toteutus.
NIST
Jokaisen havainnon vakavuuspisteet ja vektori.
FIRST
06Kysymykset
Suuret palveluntarjoajat julkaisevat käytäntöjä, jotka sallivat omien resurssien testauksen ilman ennakkohyväksyntää, ja luettelon kielletyistä toimista, kuten palvelunestohyökkäyksistä. Tarkistamme palveluntarjoajasi voimassa olevan käytännön ennen testausta ja pysymme sen rajoissa.
Konfiguraation läpikäyntiin riittää. Hyökkäyspolkujen validointiin tarvitsemme vähäisin oikeuksin toimivat identiteetit, joista polut alkavat; ne luodaan testiä varten ja poistetaan sen jälkeen.
Tällaiset työkalut luettelevat virheelliset määritykset yksi kerrallaan. Ne näyttävät harvoin, mitkä kolme niistä yhdistyvät poluksi tietoihin tai mikä kahdestasadasta varoituksesta todella on merkityksellinen. Juuri siihen tämä arviointi on tarkoitettu.
08Pyyntö
Viite
Säilytä viite: mainitsemme sen kaikessa myöhemmässä viestinnässä kanssasi.
Emme koskaan pyydä ensimmäisessä vastauksessa maksua, salasanoja tai etäyhteyttä.