Kaip pasirengti įsilaužimų testui

Kontrolinis sąrašas klientui: ką nuspręsti, ką parengti ir ką informuoti prieš testuotojams pradedant darbą, kad apmokėtos dienos būtų skirtos testavimui.

Paskelbta3 min. skaitymo

Už įsilaužimų testą mokama pagal dienas. Kiekviena diena, kurią testuotojai praleidžia laukdami paskyros, spėliodami, kaip turėtų veikti funkcija, ar užblokuoti jūsų pačių užkardos, – tai diena, per kurią pažeidžiamumų neieškoma. Didžiosios tokio laukimo dalies galima išvengti dar prieš pradedant darbą.

Ką nuspręsti

Koks klausimas? „Ar naują mokėjimo procesą saugu išleisti“ ir „ką mums gali padaryti bet kas iš interneto“ – klausimai, kuriems reikia skirtingų testų. Užrašykite klausimą vienu sakiniu: iš jo išplaukia apimtis.

Kas patenka į apimtį, o kas ne? Išvardykite taikomąsias programas, adresus, aplinkas. Išvardykite ir išimtis: mokėjimų paslaugų teikėją, patronuojančiosios įmonės sistemas, seną paslaugą, kuri griūva vos į ją pažiūrėjus.

Kokia aplinka? Geriausia rinktis testavimo aplinką, atitinkančią gamybinę: testuotojai gali dirbti nuodugniai, o niekuo tikru nerizikuojama. Jei yra tik gamybinė aplinka, suderinkite testavimo valandas ir technikas, kurių naudoti negalima.

Kiek žino testuotojai? Testuojant su paskyromis ir dokumentacija per dieną randama daugiau nei testuojant aklai. Testavimas aklai atsako į vieną siaurą klausimą: ką be jokios informacijos pasiekia pašalinis asmuo. Nuspręskite, už ką mokate.

Ką parengti

Paskyros. Po vieną kiekvienam vaidmeniui, o jei produktas turi nuomininkus (angl. tenant), – dviejuose atskiruose nuomininkuose: prieigos kontrolės tarp klientų neįmanoma patikrinti su vienu klientu. Sukurkite paskyras prieš pradžią, po kartą prisijunkite prie kiekvienos ir patikrinkite, ar jose yra tikroviškų duomenų.

Dokumentacija. API specifikacijos, architektūros schema, vaidmenų ir pagrindinių darbo procesų aprašymas. Geriau netobuli dokumentai nei jokių.

Prieiga. Jei testavimo aplinka pasiekiama tik per VPN arba iš leidžiamųjų adresų sąrašo, pasirūpinkite prieiga iš anksto ir patikrinkite, ar ji veikia. Nuspręskite, ar žiniatinklio programų užkarda (WAF) liks įjungta. Jei testuojama programa, praleiskite testuotojus pro užkardą; jei testuojama pati užkarda, palikite ją įjungtą ir apie tai pasakykite.

Duomenys. Užpildykite testavimo aplinką duomenimis, kurie į tikruosius panašūs struktūra, bet ne turiniu. Tikri asmens duomenys testavimo aplinkoje – radinys dar prieš prasidedant testui.

Atsarginės kopijos. Įsitikinkite, kad testuojamą aplinką galima atkurti. Testuotojai dirba atsargiai; atsarginės kopijos skirtos atvejui, kai atsargumo nepakako.

Ką informuoti

Administravimo ir stebėsenos komandas, nebent testu siekiama patikrinti jas pačias. Nurodykite joms testuotojų šaltinio adresus ir datas. Kitaip pirmoji diena baigsis tuo, kad testuotojai bus užblokuoti, o incidentas – užregistruotas.

Prieglobos arba debesijos paslaugų teikėją, jei to reikalauja jo taisyklės. Didieji debesijos paslaugų teikėjai nereikalauja pranešti apie jūsų pačių išteklių testavimą, jei laikomasi jų paskelbtų taisyklių; mažesnės prieglobos bendrovės dažnai reikalauja.

Tiekėjus, kurių sistemos paliečiamos. Reikia rašytinio jų sutikimo.

Vieną kontaktinį asmenį, pasiekiamą testavimo valandomis ir įgaliotą priimti sprendimus: pratęsti paskyros galiojimą, iš naujo paleisti paslaugą, sustabdyti testą.

Ką pasirašyti

  • konfidencialumo sutartį (NDA) – prieš perduodant ką nors iš to, kas išvardyta aukščiau;
  • sutartį;
  • rašytinį leidimą ir testavimo taisykles.

Kam reikalingas kiekvienas iš šių dokumentų, aprašyta straipsnyje „Kada įsilaužimų testas yra teisėtas“.

Testavimo metu

  • Nediekite pakeitimų į testuojamą aplinką neįspėję testuotojų. Per naktį dingęs radinys kainuoja dieną painiavos.
  • Netaisykite radinių, kol testas nebaigtas, išskyrus kritinio pavojingumo. Jei vieną ištaisėte, praneškite.
  • Į klausimus atsakykite greitai. Testuotojas, kuris klausia, kaip turėtų veikti funkcija, paprastai jau ką nors rado.
  • Apie skubius radinius tikėkitės išgirsti iš karto. Apie kritinio pavojingumo pažeidžiamumą pranešama vos jį patvirtinus, o ne galutinėje ataskaitoje.

Po testo

  • Santrauką skaitykite su vadovybe, radinius – su inžinieriais. Šios dalys parašytos skirtingiems skaitytojams.
  • Dalyvaukite rezultatų aptarime. Tai pigiausia viso projekto valanda.
  • Pataisymus planuokite pagal prioritetą ir praneškite testuotojams, kai juos įdiegsite.
  • Pasinaudokite pakartotiniu testavimu. Nepatikrintas pataisymas – prielaida.
  • Laikykite ataskaitą konfidencialia. Kol pataisymai neįdiegti, tai instrukcija, kaip jus atakuoti. Klientams ir auditoriams skirtas patvirtinimo raštas.

Kontrolinis sąrašas

Prieš pradžią Atlikta
Klausimas ir apimtis užrašyti, išimtys nurodytos
Aplinka pasirinkta, testavimo langai suderinti
Paskyros sukurtos kiekvienam vaidmeniui, dviejuose nuomininkuose, jei produktas juos turi
Dokumentacija perduota
Tinklo prieiga suteikta ir patikrinta
Bandomieji duomenys paruošti, tikrų asmens duomenų nėra
Atsarginės kopijos patikrintos
Administravimo ir stebėsenos komandos, paslaugų teikėjai informuoti
Kontaktinis asmuo paskirtas
NDA, sutartis, rašytinis leidimas ir testavimo taisyklės pasirašyti

Kiekvienos paslaugos puslapyje nurodyta, ko būtent tam testui reikia iš jūsų.

Užklausa

Papasakokite, ką reikia testuoti

  • Svetainės patikra nemokama
  • Atsakymas per 1 darbo dieną
  • NDA prieš bet kokias technines detales
  • Fiksuota mokamų projektų kaina
  • Jokių įsipareigojimų

Užklausa dėl vertinimo

Aprašykite sistemas ir tikslą. Vadybininkas atsakys per 1 darbo dieną: užduos patikslinančių klausimų ir pasiūlys kitą žingsnį.

Kam atsakyti

Atsakysime šiuo adresu, jei nepasirinksite kito kanalo.

Individualus verslininkas įrašo savo vardą ir pavardę.

Pageidaujamas ryšio kanalas
Ką vertinti
Dominančios paslaugos

Pasirinkite visas tinkamas.

Nemokama patikra

Jūsų svetainę patikriname nemokamai

Jei problemų nerandame, ataskaitą taip pat gaunate nemokamai. Už ataskaitą mokate tik tada, kai randame problemų, o jos kaina priklauso nuo jų skaičiaus ir pavojingumo.

Nemokamos svetainės saugumo patikros sąlygos

Taikomųjų programų saugumas

Infrastruktūra ir debesija

Priešininko imitavimas

DI, Web3 ir kriptografija

Programos ir saugumo užtikrinimas

Taikomųjų programų saugumas

Nemokama svetainės saugumo patikra

Į jūsų svetainę žiūrime iš išorės, kaip į ją žiūri užpuolikas, ir tikriname, ar į ją galima įsilaužti: ieškome silpnų nustatymų, pasenusios programinės įrangos, viešai pasiekiamų failų, nesaugių formų. Patikra nemokama.

Taikomųjų programų saugumas

Žiniatinklio programų įsilaužimų testavimas

Bandome įsilaužti į jūsų žiniatinklio programą taip, kaip tai darytų tikras užpuolikas: prisijungti prie kitų žmonių paskyrų, perskaityti kitų klientų duomenis, pakeisti kainas ar užsakymus. Sužinote, kas įmanoma, anksčiau nei nusikaltėliai.

Taikomųjų programų saugumas

API saugumo testavimas

API – tai kanalas, kuriuo jūsų programėlė, svetainė ir partneriai keičiasi duomenimis su jūsų serveriais. Tikriname, ar niekas negali juo pasinaudoti ir perskaityti ar pakeisti ne savo duomenų.

Taikomųjų programų saugumas

Mobiliųjų programėlių įsilaužimų testavimas

Tiriame jūsų „iOS“ ar „Android“ programėlę ir už jos esančius serverius: ką programėlė laiko telefone, ką iš jos galima išgauti ir ar galima suklastoti jos užklausas.

Taikomųjų programų saugumas

Kodo saugumo peržiūra

Mūsų specialistai skaito jūsų produkto pirminį kodą ir randa klaidas, dėl kurių galima įsilaužti, taip pat tas, kurių iš išorės nematyti.

Infrastruktūra ir debesija

Debesijos ir „Kubernetes“ saugumo vertinimas

Tikriname, kaip sukonfigūruota jūsų debesija („AWS“, „Azure“, „Google Cloud“, „Kubernetes“): kas prie ko turi prieigą, kurie duomenys atviri internetui ir kaip toli užpuolikas nueina po pirmosios klaidos.

Infrastruktūra ir debesija

Infrastruktūros įsilaužimų testavimas

Testuojame jūsų serverius ir biuro tinklą iš išorės ir iš vidaus: ar užpuolikas gali patekti į vidų, o patekęs – pasiekti apskaitos sistemą, paštą ar atsargines kopijas.

Infrastruktūra ir debesija

Išorinio atakos paviršiaus vertinimas

Randame viską, ką jūsų įmonė atveria internetui, įskaitant tai, kas pamiršta: senas svetaines, testinius serverius, nutekėjusius slaptažodžius. Tada parodome, ką iš to galima atakuoti.

Infrastruktūra ir debesija

CI/CD ir tiekimo grandinės saugumas

Tikriname kelią, kuriuo jūsų kodas keliauja nuo kūrėjo iki kliento: kompiliavimo serverius, trečiųjų šalių bibliotekas, prieigos raktus. Kas valdo šį kelią, tas valdo ir jūsų produktą.

Priešininko imitavimas

„Red Team“ operacijos

Didelio masto pratybos. Mūsų komanda vaidina tikrą užpuoliką, turintį tikslą, pavyzdžiui, pasiekti klientų duomenis, o jūs matote, ar jūsų gynyba jį pastebi ir sustabdo.

Priešininko imitavimas

„Purple Team“ pratybos

Mūsų atakuojančioji komanda ir jūsų gynėjai dirba kartu: parodome atakos techniką, jūsų komanda tikrina, ar ją mato, o stebėsenos trūkumai pašalinami vietoje.

Priešininko imitavimas

Socialinės inžinerijos vertinimas

Testuojame žmones, o ne mašinas: apgaulingus el. laiškus, skambučius ir žinutes, kuriais užpuolikai išvilioja slaptažodžius. Sužinote, kiek darbuotojų būtų apgauti ir ko reikia juos mokyti.

DI, Web3 ir kriptografija

DI ir LLM saugumo testavimas

Jei jūsų produkte yra pokalbių robotas ar kitas DI modelis, tikriname, ar jį galima įkalbėti atskleisti konfidencialius duomenis, pažeisti savo paties taisykles ar veikti kieno nors kito vardu.

DI, Web3 ir kriptografija

Išmaniųjų sutarčių auditas

Kol išmaniojoje sutartyje dar nelaikomi pinigai, ieškome jos kodo klaidų, kurios leistų kam nors išsiimti ar įšaldyti lėšas. Po diegimo tokių klaidų ištaisyti nebegalima.

DI, Web3 ir kriptografija

Kriptografijos peržiūra

Tikriname, kaip jūsų produktas šifruoja duomenis ir saugo raktus: ar pasirinkti tinkami algoritmai ir ar jie taikomi teisingai. Klaida čia padaro šifravimą beverčiu.

Programos ir saugumo užtikrinimas

„Bug bounty“ programos valdymas

„Bug bounty“ programoje nepriklausomi tyrėjai ieško pažeidžiamumų jūsų produkte ir gauna atlygį už kiekvieną rastą pažeidžiamumą. Tokią programą jums paleidžiame ir valdome.

Programos ir saugumo užtikrinimas

Pažeidžiamumų atskleidimo programa (VDP)

Viešas puslapis ir tvarka, kurie tyrėjams paaiškina, kaip saugiai pranešti jums apie pažeidžiamumą. Be jų pranešimai pasimeta arba ateina kaip grasinimai. Sukuriame šį procesą ir tvarkome gaunamus pranešimus.

Programos ir saugumo užtikrinimas

Nuolatinis įsilaužimų testavimas

Užuot testavę kartą per metus, visus metus testuojame kiekvieną reikšmingą jūsų produkto pakeitimą, kad naujas pažeidžiamumas nelauktų mėnesių, kol bus rastas.

Programos ir saugumo užtikrinimas

Įsilaužimų testavimas pagal atitikties reikalavimus

Įsilaužimų testas, organizuojamas taip, kad jo ataskaitą priimtų auditorius, reguliuotojas ar didelis klientas: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Dominančios paslaugos

Dar nežinau

Pasirinkite šį variantą, jei nežinote, kokios paslaugos jums reikia. Aprašykite užduotį savais žodžiais, o specialistas atsakyme pasiūlys paslaugą.

Svetainės arba pagrindinės testuojamos sistemos domenas arba URL, pavyzdžiui, app.example.com.

Ką reikia testuoti, kodėl dabar, ar yra terminas arba atitikties reikalavimas. Nenurodykite slaptažodžių, raktų ar pažeidžiamumų detalių.

Patvirtinimai

Per šią formą nesiųskite prisijungimo duomenų, raktų ar pažeidžiamumo detalių. Dėl saugaus kanalo susitarsime po pirmojo atsakymo.

Automatinė apsaugos nuo piktnaudžiavimo patikra