Penetration test dell’infrastruttura
Penetration test esterno e interno di reti e Active Directory: da un servizio esposto o da una singola postazione di lavoro al controllo del dominio.
Infrastruttura e cloud
Valutazione di ambienti AWS, Azure, Google Cloud e Kubernetes: identità, esposizione in rete, archivi di dati e percorsi da un punto d’appoggio al controllo completo.
Infrastruttura e cloud
Nel cloud il perimetro è un documento di policy. Un ruolo che può passare un altro ruolo, un bucket di storage leggibile da qualsiasi utente autenticato, un servizio di metadati raggiungibile da un’applicazione web: presi da soli sembrano innocui, e insieme sono un percorso da internet ai dati.
Esaminiamo la configurazione con accesso in sola lettura e poi testiamo che cosa significa in pratica: partendo dalla posizione di un estraneo, di un workload compromesso e di un account di sviluppatore, seguiamo i permessi per vedere fin dove arriva ciascuno.
01Perimetro
02Approccio
Con accesso in sola lettura raccogliamo la configurazione e la confrontiamo con i CIS Benchmarks e con le raccomandazioni del fornitore.
I permessi vengono modellati come un grafo. Cerchiamo i percorsi che portano da un’identità con pochi privilegi al controllo amministrativo o ai dati.
I percorsi che contano vengono seguiti davvero, entro i limiti delle regole di ingaggio, per separare ciò che è teorico da ciò che è sfruttabile.
Dall’interno di un container o di una funzione testiamo che cosa può raggiungere un workload compromesso: metadati, servizi vicini, il control plane.
03
04
05Standard
Configurazioni di riferimento per piattaforme cloud, Kubernetes e sistemi operativi.
Center for Internet Security
Catalogo delle tecniche degli avversari, usato per pianificare le operazioni e per riportare la copertura del rilevamento.
The MITRE Corporation
Pianificazione, regole di ingaggio e conduzione dei test tecnici.
NIST
Punteggio e vettore di gravità di ogni rilievo.
FIRST
06Domande
I grandi fornitori pubblicano politiche che consentono di testare le proprie risorse senza approvazione preventiva, con un elenco di azioni vietate come il denial of service (DoS). Prima dei test verifichiamo la politica vigente del tuo fornitore e restiamo entro i suoi limiti.
Per la revisione della configurazione, sì. Per validare i percorsi di attacco ci servono le identità con pochi privilegi da cui i percorsi partono; vengono create per il test e rimosse al termine.
Gli strumenti di postura elencano gli errori di configurazione uno per uno. Raramente mostrano quali tre di essi si combinano in un percorso verso i dati, o quale di duecento avvertimenti conta davvero. Questo è lo scopo della valutazione.
08Richiesta
Codice di riferimento
Conserva il codice: lo indichiamo in tutte le comunicazioni successive con te.
Nella prima risposta non chiediamo mai pagamenti, password o accesso remoto.