Valutazione della superficie di attacco esterna
Individuazione di tutto ciò che la tua organizzazione espone su internet, noto e dimenticato, con ogni esposizione verificata a mano.
Infrastruttura e cloud
Penetration test esterno e interno di reti e Active Directory: da un servizio esposto o da una singola postazione di lavoro al controllo del dominio.
Infrastruttura e cloud
Il test esterno risponde a una domanda: che cosa può raggiungere qualcuno da internet, e che cosa succede quando ci riesce. Il test interno risponde a un’altra: che cosa può fare chi è già dentro, con la postazione di lavoro di un dipendente e nient’altro.
Nella maggior parte delle reti aziendali la distanza tra un utente ordinario e un amministratore di dominio è di pochi passi: una password in una condivisione di file, un account di servizio con troppi diritti, un modello di certificato che chiunque può richiedere. Troviamo questi passi e mostriamo il percorso.
01Perimetro
02Approccio
Identifichiamo host e servizi, compresi quelli raggiungibili a indirizzi e nomi che mancano nel tuo inventario.
Nei servizi si cercano vulnerabilità note e configurazioni deboli. Ogni candidato viene verificato a mano prima di entrare nel report.
Le debolezze verificate vengono sfruttate nel rispetto delle regole di ingaggio per ottenere un punto d’appoggio e dimostrare l’impatto.
Dal punto d’appoggio ci muoviamo verso gli obiettivi concordati, usando le tecniche catalogate in MITRE ATT&CK, e registriamo ogni passo.
Account, file e modifiche creati durante il test vengono rimossi ed elencati nel report.
03
04
05Standard
Pianificazione, regole di ingaggio e conduzione dei test tecnici.
NIST
PTESv1.0
Fasi di un incarico, dagli accordi preliminari al report.
PTES Team
Test della sicurezza operativa di reti e canali.
ISECOM
Catalogo delle tecniche degli avversari, usato per pianificare le operazioni e per riportare la copertura del rilevamento.
The MITRE Corporation
Punteggio e vettore di gravità di ogni rilievo.
FIRST
06Domande
Sì. Ci colleghiamo tramite una VPN che fornisci tu oppure tramite un piccolo dispositivo o una macchina virtuale collocati nella tua rete. La posizione di partenza è la stessa del lavoro in sede.
No. Le tecniche che mettono a rischio la disponibilità sono escluse dalle regole di ingaggio oppure eseguite solo in una finestra che approvi tu. Lo scopo è dimostrare l’accesso, non causare danni.
Una scansione elenca le possibili debolezze. Un penetration test dimostra quali di esse possono essere usate, le combina e mostra dove arriva un attaccante. Per questo PCI DSS e altri framework li trattano come requisiti separati.
08Richiesta
Codice di riferimento
Conserva il codice: lo indichiamo in tutte le comunicazioni successive con te.
Nella prima risposta non chiediamo mai pagamenti, password o accesso remoto.