Kada įsilaužimų testas yra teisėtas

Tie patys veiksmai su leidimu yra paslauga, o be jo – teisės pažeidimas. Kokie dokumentai suteikia leidimą, kas gali juos pasirašyti ir kur dažniausiai lieka spragų.

Paskelbta4 min. skaitymo

Įsilaužimų testuotojas daro tą patį, ką ir įsibrovėlis: ieško kelio vidun ir juo pasinaudoja. Daugumos šalių kompiuterinių nusikaltimų įstatymai neklausia apie ketinimus. Jie klausia, ar prieiga buvo leista. Visas skirtumas tarp paslaugos ir teisės pažeidimo – dokumentų rinkinys, kurį prieš pradedant darbą pasirašo tinkamas asmuo.

Šiame straipsnyje aprašomi tie dokumentai. Tai nėra teisinė konsultacija: skirtingose šalyse teisė skiriasi, o kas taikoma jums, sprendžia jūsų teisininkai.

Dokumentai

Sutartis

Komercinis susitarimas: kas daroma, iki kada, už kiek, su kokia atsakomybe ir konfidencialumu. Vien sutartis nėra leidimas. Ji nustato šalių įsipareigojimus viena kitai, bet savaime nenurodo, ką galima atakuoti.

Rašytinis leidimas

Pareiškimas, kuriuo sistemų savininkas leidžia atlikti testą. Jame turėtų būti nurodyta:

  • sistemos – adresu, domenu ar kitu vienareikšmiu identifikatoriumi;
  • laikotarpis, kuriuo leidžiama testuoti;
  • asmenys arba įmonė, kuriems leidžiama testuoti;
  • pasirašantis asmuo ir pagrindas, kuriuo remdamasis jis pasirašo.

Testuotojai jį turi su savimi – tiesiogine ar perkeltine prasme – viso projekto metu. Kai prieglobos paslaugų teikėjas ar teisėsaugos institucija klausia, kas vyksta, atsakymas yra būtent šis dokumentas.

Testavimo taisyklės

Techninės ribos: kokios technikos leidžiamos ir kokios draudžiamos, testavimo valandos, užklausų dažnis, kas daroma, kai sistema tampa nestabili, kam skambinti naktį. NIST SP 800-115 laiko testavimo taisykles privaloma planavimo dalimi, o PTES dėl tos pačios priežasties priskiria jas pasirengimo projektui etapui: klausimai, neišspręsti prieš testą, sprendžiami incidento metu.

Apimties aprašas

Sąrašas to, kas patenka į apimtį ir kas nepatenka. Išimtys svarbios ne mažiau nei tai, kas įtraukta: mokėjimų paslaugų teikėjas už apmokėjimo puslapio, prieglobos bendrovės bendra platforma, patronuojančiajai įmonei priklausanti vieningo prisijungimo (angl. single sign-on) paslauga.

Konfidencialumas ir duomenų apsauga

Konfidencialumo sutartis (NDA), pasirašoma prieš keičiantis techninėmis detalėmis. Jei galima susidurti su asmens duomenimis, – duomenų tvarkymo sutartis. Europos Sąjungoje tai išplaukia iš BDAR 28 straipsnio, kai testuotojas tvarko asmens duomenis kliento vardu.

Kas gali pasirašyti

Leidimas vertas tiek, kiek įgaliojimų turi jį pasirašęs asmuo.

  • Sistemos savininkas, o ne jos naudotojas. Įmonė negali leisti testuoti SaaS produkto, kurį ji prenumeruoja.
  • Asmuo, turintis teisę prisiimti įsipareigojimus įmonės vardu. Programuotojas, kuris be vadovybės žinios užsako darbdavio gamybinės sistemos testą, nieko neleido.
  • Kiekvienas savininkas, jei jų keli. Sistemai, kurią viena įmonė eksploatuoja kitos įmonės infrastruktūroje, gali prireikti abiejų įmonių leidimo.

Kruopštus paslaugų teikėjas tai patikrina: peržiūri komercinį registrą, domenų nuosavybę ir patvirtina užsakymą oficialiu įmonės kanalu. Paslaugų teikėjas, kuris neklausia, turėtų jums kelti nerimą.

Trečiosios šalys

Jūsų leidimas apima tai, kas jūsų. Aplink paprastai yra sistemų, kurios jums nepriklauso.

Debesijos paslaugų teikėjai. Didieji paslaugų teikėjai skelbia taisykles, kaip galima testuoti išteklius, kuriuos klientai naudoja jų platformose. Šio straipsnio rašymo metu AWS, „Microsoft Azure“ ir „Google Cloud“ leidžia klientams be išankstinio pritarimo testuoti savo išteklius, laikantis kiekvieno iš jų skelbiamų taisyklių; AWS taip pat nurodo paslaugas, kurias galima testuoti. Paslaugos trikdymo (DoS) testavimą riboja jie visi. Taisyklės keičiasi, todėl jos tikrinamos prieš kiekvieną projektą, o ne prisimenamos iš ankstesnio.

Priegloba ir valdomosios paslaugos. Bendroji priegloba, valdomosios duomenų bazės ir turinio pristatymo tinklai turi savo sąlygas. Vieni reikalauja apie testavimą pranešti, kiti jį visai draudžia.

Tiekėjai ir partneriai. Integracija su partneriu neišplečia jūsų leidimo iki partnerio pusės. Be rašytinio partnerio sutikimo testavimas sustoja ties jūsų riba.

Įprastos spragos

  • Testas jau prasidėjo, o leidimas vis dar „pasirašomas“.
  • Apimtyje nurodytas domenas, o už jo veikusi taikomoji programa praėjusį mėnesį perkelta kitu adresu.
  • Leidimą pasirašė asmuo, neturėjęs įgaliojimų jo pasirašyti.
  • Gamybinė aplinka patenka į apimtį, bet administravimo komandai niekas nepranešė.
  • Dukterinė įmonė kitoje šalyje testuojama pagal patronuojančiosios įmonės leidimą.

Dėl kiekvienos iš jų dalis leisto testo tampa neleistina, ir nė vienos iš jų nematyti iš techninės pusės.

„Bug bounty“ programa – taip pat leidimas

„Bug bounty“ programa yra viešai duotas leidimas: programos politikoje nurodyta, ką ir kaip galima testuoti, o kas jos laikosi, veikia su savininko leidimu. „Saugaus uosto“ (angl. safe harbour) nuostata papildomai įtvirtina savininko įsipareigojimą nesiimti teisinių veiksmų prieš tyrėjus, kurie laikosi politikos. Ji įpareigoja tik savininką. Ji nekeičia baudžiamosios teisės ir neįpareigoja trečiųjų šalių, todėl politikos reikia laikytis tiksliai, o sistema be programos nėra taikinys.

Trumpai

Prieš išsiunčiant pirmąjį paketą turi būti sutartis, rašytinis leidimas, pasirašytas asmens, turinčio teisę jį pasirašyti, testavimo taisyklės, apimtis su išimtimis ir kiekvienos trečiosios šalies, kurios sistemos paliečiamos, sutikimas. Kaip tai tvarkome, išsamiai aprašyta puslapyje „Projekto eiga“.

Užklausa

Papasakokite, ką reikia testuoti

  • Svetainės patikra nemokama
  • Atsakymas per 1 darbo dieną
  • NDA prieš bet kokias technines detales
  • Fiksuota mokamų projektų kaina
  • Jokių įsipareigojimų

Užklausa dėl vertinimo

Aprašykite sistemas ir tikslą. Vadybininkas atsakys per 1 darbo dieną: užduos patikslinančių klausimų ir pasiūlys kitą žingsnį.

Kam atsakyti

Atsakysime šiuo adresu, jei nepasirinksite kito kanalo.

Individualus verslininkas įrašo savo vardą ir pavardę.

Pageidaujamas ryšio kanalas
Ką vertinti
Dominančios paslaugos

Pasirinkite visas tinkamas.

Nemokama patikra

Jūsų svetainę patikriname nemokamai

Jei problemų nerandame, ataskaitą taip pat gaunate nemokamai. Už ataskaitą mokate tik tada, kai randame problemų, o jos kaina priklauso nuo jų skaičiaus ir pavojingumo.

Nemokamos svetainės saugumo patikros sąlygos

Taikomųjų programų saugumas

Infrastruktūra ir debesija

Priešininko imitavimas

DI, Web3 ir kriptografija

Programos ir saugumo užtikrinimas

Taikomųjų programų saugumas

Nemokama svetainės saugumo patikra

Į jūsų svetainę žiūrime iš išorės, kaip į ją žiūri užpuolikas, ir tikriname, ar į ją galima įsilaužti: ieškome silpnų nustatymų, pasenusios programinės įrangos, viešai pasiekiamų failų, nesaugių formų. Patikra nemokama.

Taikomųjų programų saugumas

Žiniatinklio programų įsilaužimų testavimas

Bandome įsilaužti į jūsų žiniatinklio programą taip, kaip tai darytų tikras užpuolikas: prisijungti prie kitų žmonių paskyrų, perskaityti kitų klientų duomenis, pakeisti kainas ar užsakymus. Sužinote, kas įmanoma, anksčiau nei nusikaltėliai.

Taikomųjų programų saugumas

API saugumo testavimas

API – tai kanalas, kuriuo jūsų programėlė, svetainė ir partneriai keičiasi duomenimis su jūsų serveriais. Tikriname, ar niekas negali juo pasinaudoti ir perskaityti ar pakeisti ne savo duomenų.

Taikomųjų programų saugumas

Mobiliųjų programėlių įsilaužimų testavimas

Tiriame jūsų „iOS“ ar „Android“ programėlę ir už jos esančius serverius: ką programėlė laiko telefone, ką iš jos galima išgauti ir ar galima suklastoti jos užklausas.

Taikomųjų programų saugumas

Kodo saugumo peržiūra

Mūsų specialistai skaito jūsų produkto pirminį kodą ir randa klaidas, dėl kurių galima įsilaužti, taip pat tas, kurių iš išorės nematyti.

Infrastruktūra ir debesija

Debesijos ir „Kubernetes“ saugumo vertinimas

Tikriname, kaip sukonfigūruota jūsų debesija („AWS“, „Azure“, „Google Cloud“, „Kubernetes“): kas prie ko turi prieigą, kurie duomenys atviri internetui ir kaip toli užpuolikas nueina po pirmosios klaidos.

Infrastruktūra ir debesija

Infrastruktūros įsilaužimų testavimas

Testuojame jūsų serverius ir biuro tinklą iš išorės ir iš vidaus: ar užpuolikas gali patekti į vidų, o patekęs – pasiekti apskaitos sistemą, paštą ar atsargines kopijas.

Infrastruktūra ir debesija

Išorinio atakos paviršiaus vertinimas

Randame viską, ką jūsų įmonė atveria internetui, įskaitant tai, kas pamiršta: senas svetaines, testinius serverius, nutekėjusius slaptažodžius. Tada parodome, ką iš to galima atakuoti.

Infrastruktūra ir debesija

CI/CD ir tiekimo grandinės saugumas

Tikriname kelią, kuriuo jūsų kodas keliauja nuo kūrėjo iki kliento: kompiliavimo serverius, trečiųjų šalių bibliotekas, prieigos raktus. Kas valdo šį kelią, tas valdo ir jūsų produktą.

Priešininko imitavimas

„Red Team“ operacijos

Didelio masto pratybos. Mūsų komanda vaidina tikrą užpuoliką, turintį tikslą, pavyzdžiui, pasiekti klientų duomenis, o jūs matote, ar jūsų gynyba jį pastebi ir sustabdo.

Priešininko imitavimas

„Purple Team“ pratybos

Mūsų atakuojančioji komanda ir jūsų gynėjai dirba kartu: parodome atakos techniką, jūsų komanda tikrina, ar ją mato, o stebėsenos trūkumai pašalinami vietoje.

Priešininko imitavimas

Socialinės inžinerijos vertinimas

Testuojame žmones, o ne mašinas: apgaulingus el. laiškus, skambučius ir žinutes, kuriais užpuolikai išvilioja slaptažodžius. Sužinote, kiek darbuotojų būtų apgauti ir ko reikia juos mokyti.

DI, Web3 ir kriptografija

DI ir LLM saugumo testavimas

Jei jūsų produkte yra pokalbių robotas ar kitas DI modelis, tikriname, ar jį galima įkalbėti atskleisti konfidencialius duomenis, pažeisti savo paties taisykles ar veikti kieno nors kito vardu.

DI, Web3 ir kriptografija

Išmaniųjų sutarčių auditas

Kol išmaniojoje sutartyje dar nelaikomi pinigai, ieškome jos kodo klaidų, kurios leistų kam nors išsiimti ar įšaldyti lėšas. Po diegimo tokių klaidų ištaisyti nebegalima.

DI, Web3 ir kriptografija

Kriptografijos peržiūra

Tikriname, kaip jūsų produktas šifruoja duomenis ir saugo raktus: ar pasirinkti tinkami algoritmai ir ar jie taikomi teisingai. Klaida čia padaro šifravimą beverčiu.

Programos ir saugumo užtikrinimas

„Bug bounty“ programos valdymas

„Bug bounty“ programoje nepriklausomi tyrėjai ieško pažeidžiamumų jūsų produkte ir gauna atlygį už kiekvieną rastą pažeidžiamumą. Tokią programą jums paleidžiame ir valdome.

Programos ir saugumo užtikrinimas

Pažeidžiamumų atskleidimo programa (VDP)

Viešas puslapis ir tvarka, kurie tyrėjams paaiškina, kaip saugiai pranešti jums apie pažeidžiamumą. Be jų pranešimai pasimeta arba ateina kaip grasinimai. Sukuriame šį procesą ir tvarkome gaunamus pranešimus.

Programos ir saugumo užtikrinimas

Nuolatinis įsilaužimų testavimas

Užuot testavę kartą per metus, visus metus testuojame kiekvieną reikšmingą jūsų produkto pakeitimą, kad naujas pažeidžiamumas nelauktų mėnesių, kol bus rastas.

Programos ir saugumo užtikrinimas

Įsilaužimų testavimas pagal atitikties reikalavimus

Įsilaužimų testas, organizuojamas taip, kad jo ataskaitą priimtų auditorius, reguliuotojas ar didelis klientas: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Dominančios paslaugos

Dar nežinau

Pasirinkite šį variantą, jei nežinote, kokios paslaugos jums reikia. Aprašykite užduotį savais žodžiais, o specialistas atsakyme pasiūlys paslaugą.

Svetainės arba pagrindinės testuojamos sistemos domenas arba URL, pavyzdžiui, app.example.com.

Ką reikia testuoti, kodėl dabar, ar yra terminas arba atitikties reikalavimas. Nenurodykite slaptažodžių, raktų ar pažeidžiamumų detalių.

Patvirtinimai

Per šią formą nesiųskite prisijungimo duomenų, raktų ar pažeidžiamumo detalių. Dėl saugaus kanalo susitarsime po pirmojo atsakymo.

Automatinė apsaugos nuo piktnaudžiavimo patikra