Infrastruktūros įsilaužimų testavimas
Išorinis ir vidinis tinklų ir „Active Directory“ įsilaužimų testavimas: nuo viešai pasiekiamos paslaugos ar vienos darbo vietos iki domeno kontrolės.
Infrastruktūra ir debesija
„AWS“, „Azure“, „Google Cloud“ ir „Kubernetes“ aplinkų vertinimas: tapatybės, tinklo atvirumas, duomenų saugyklos ir keliai nuo įsitvirtinimo iki visiškos kontrolės.
Infrastruktūra ir debesija
Debesijoje perimetras yra politikos dokumentas. Vaidmuo, galintis perduoti kitą vaidmenį, saugyklos talpykla (angl. bucket), kurią gali skaityti bet kuris autentifikuotas naudotojas, metaduomenų paslauga, pasiekiama iš žiniatinklio programos: kiekvienas šių elementų atskirai atrodo nekenksmingas, o kartu jie sudaro kelią iš interneto iki duomenų.
Konfigūraciją peržiūrime turėdami tik skaitymo prieigą, tada tikriname, ką ji reiškia praktiškai: pradėdami nuo pašalinio asmens, perimto darbo krūvio (angl. workload) ir kūrėjo paskyros pozicijų, sekame teises ir žiūrime, kaip toli pavyksta nueiti iš kiekvienos jų.
01Apimtis
02Darbo eiga
Turėdami tik skaitymo prieigą, surenkame konfigūraciją ir palyginame ją su CIS Benchmarks bei paslaugų teikėjo rekomendacijomis.
Teises modeliuojame kaip grafą. Ieškome kelių, vedančių nuo mažų teisių tapatybės iki administratoriaus kontrolės arba iki duomenų.
Svarbius kelius iš tikrųjų pereiname, laikydamiesi testavimo taisyklių, kad atskirtume teorines galimybes nuo tų, kuriomis galima pasinaudoti.
Iš konteinerio arba funkcijos vidaus testuojame, ką gali pasiekti perimtas darbo krūvis: metaduomenis, gretimas paslaugas, valdymo plokštumą.
03
04
05Standartai
Debesijos platformų, „Kubernetes“ ir operacinių sistemų bazinės konfigūracijos.
Center for Internet Security
Priešininko technikų katalogas, naudojamas operacijoms planuoti ir aptikimo aprėpčiai pateikti ataskaitose.
The MITRE Corporation
Techninio testavimo planavimas, taisyklės ir vykdymas.
NIST
Kiekvieno radinio pavojingumo balas ir vektorius.
FIRST
06Klausimai
Didieji paslaugų teikėjai skelbia politikas, kurios leidžia be išankstinio pritarimo testuoti jūsų pačių išteklius, ir nurodo draudžiamus veiksmus, pavyzdžiui, paslaugos trikdymą (DoS). Prieš testuodami patikriname galiojančią jūsų paslaugų teikėjo politiką ir jos laikomės.
Konfigūracijos peržiūrai – taip. Kad patikrintume atakos kelius praktikoje, mums reikia mažų teisių tapatybių, nuo kurių tie keliai prasideda; jos sukuriamos testui ir po jo pašalinamos.
Saugumo būklės įrankiai netinkamas konfigūracijas išvardija po vieną. Jie retai parodo, kurios trys iš jų kartu sudaro kelią iki duomenų arba kuris iš dviejų šimtų perspėjimų iš tikrųjų svarbus. Tam ir skirtas šis vertinimas.
08Užklausa
Užklausos kodas
Išsaugokite šį kodą: toliau bendraudami su jumis visada jį nurodysime.
Pirmajame atsakyme niekada neprašome apmokėjimo, slaptažodžių ar nuotolinės prieigos.