Ulkoisen hyökkäyspinnan arviointi
Kartoitamme kaiken, mitä organisaatiostasi näkyy internetiin, sekä tunnetun että unohdetun, ja vahvistamme jokaisen altistuman käsin.
Infrastruktuuri ja pilvi
Verkkojen ja Active Directoryn ulkoinen ja sisäinen penetraatiotestaus: näkyvillä olevasta palvelusta tai yksittäisestä työasemasta toimialueen hallintaan.
Infrastruktuuri ja pilvi
Ulkoinen testi vastaa yhteen kysymykseen: mihin internetissä oleva henkilö ylettyy ja mitä tapahtuu, kun hän ylettyy sinne. Sisäinen testi vastaa toiseen: mitä voi tehdä henkilö, joka on jo sisällä ja jolla on käytössään vain työntekijän työasema.
Useimmissa yritysverkoissa matka tavallisesta käyttäjästä toimialueen pääkäyttäjäksi on muutaman askeleen mittainen: salasana verkkojaossa, palvelutili, jolla on liikaa oikeuksia, varmennemalli, jota kuka tahansa voi pyytää. Löydämme nämä askeleet ja näytämme polun.
01Laajuus
02Toimintatapa
Tunnistamme laitteet ja palvelut, myös ne, jotka ovat tavoitettavissa osoitteista ja nimistä, jotka puuttuvat laiteluettelostasi.
Palveluista etsitään tunnettuja haavoittuvuuksia ja heikkoja määrityksiä. Jokainen ehdokas vahvistetaan käsin, ennen kuin se raportoidaan.
Vahvistettuja heikkouksia hyödynnetään testauksen sääntöjen mukaisesti, jotta saadaan jalansija ja voidaan osoittaa vaikutus.
Jalansijasta etenemme kohti sovittuja tavoitteita MITRE ATT&CK -luettelon tekniikoilla ja kirjaamme jokaisen vaiheen.
Testin aikana luodut tunnukset, tiedostot ja muutokset poistetaan ja luetellaan raportissa.
03
04
05Standardit
Teknisen testauksen suunnittelu, säännöt ja toteutus.
NIST
PTESv1.0
Toimeksiannon vaiheet valmistelusta raportointiin.
PTES Team
Verkkojen ja kanavien operatiivisen turvallisuuden testaus.
ISECOM
Hyökkääjien tekniikoiden luettelo, jonka avulla suunnitellaan operaatiot ja raportoidaan havaitsemisen kattavuus.
The MITRE Corporation
Jokaisen havainnon vakavuuspisteet ja vektori.
FIRST
06Kysymykset
Voi. Muodostamme yhteyden toimittamasi VPN:n kautta tai verkkoosi sijoitetun pienen laitteen tai virtuaalikoneen kautta. Lähtöasema on sama kuin paikan päällä.
Emme. Saatavuutta vaarantavat tekniikat on rajattu pois testauksen säännöissä, tai niitä käytetään vain hyväksymässäsi testausikkunassa. Tarkoitus on osoittaa pääsy, ei aiheuttaa vahinkoa.
Skannaus luettelee mahdollisia heikkouksia. Penetraatiotesti osoittaa, mitä niistä voidaan käyttää, yhdistää ne ja näyttää, mihin hyökkääjä päätyy. Siksi PCI DSS ja muut viitekehykset käsittelevät niitä erillisinä vaatimuksina.
08Pyyntö
Viite
Säilytä viite: mainitsemme sen kaikessa myöhemmässä viestinnässä kanssasi.
Emme koskaan pyydä ensimmäisessä vastauksessa maksua, salasanoja tai etäyhteyttä.