Infrastruktūros įsilaužimų testavimas
Išorinis ir vidinis tinklų ir „Active Directory“ įsilaužimų testavimas: nuo viešai pasiekiamos paslaugos ar vienos darbo vietos iki domeno kontrolės.
Infrastruktūra ir debesija
Įsilaužimų testavimas, kurio apimtis nustatoma ir rezultatai dokumentuojami taip, kad tiktų kaip įrodymas pagal PCI DSS, SOC 2, ISO/IEC 27001, DORA ir NIS2.
Programos ir saugumo užtikrinimas
Vertintojas įsilaužimų testo ataskaitą skaito ne taip, kaip inžinierius. Jis ieško apimties ir tikrina, ar ji atitinka audituojamą aplinką, ieško metodo, datų, testuotojų kvalifikacijos ir nepriklausomumo bei įrodymų, kad radiniai ištaisyti ir pakartotinai testuoti.
Testo apimtį nustatome pagal reikalavimą, kurį jis turi atitikti, o ataskaitą sudarome taip, kad šiuos atsakymus būtų lengva rasti. Pats testavimas nesumažinamas: testas, sukurtas tik auditui išlaikyti, nieko neapsaugo, o vertintojai vis dažniau tokį atpažįsta, kai jį pamato.
01Apimtis
02Darbo eiga
Nustatome, kuriam reikalavimui skirtas testas, ko šis reikalavimas reikalauja apimties, dažnumo ir metodo požiūriu ir ką tikisi pamatyti jūsų vertintojas.
Testo apimtis suderinama su audituojamos aplinkos ribomis. Skirtumai dokumentuojami ir pagrindžiami.
Testas atliekamas pagal mūsų standartinę metodiką tokio tipo sistemai. Nieko nepraleidžiame vien todėl, kad standartas to neįvardija.
Ataskaitoje nurodomas metodas, datos, testuotojų kvalifikacija ir nepriklausomumas. Po pakartotinio testavimo raštas apibendrina rezultatą trečiosioms šalims be techninių detalių.
03
04
05Standartai
Techninio testavimo planavimas, taisyklės ir vykdymas.
NIST
PTESv1.0
Projekto etapai: nuo pasirengimo iki ataskaitos.
PTES Team
Žiniatinklio programų ir API testavimo atvejai.
OWASP Foundation
Reikalavimai, pagal kuriuos tikrinama taikomoji programa.
OWASP Foundation
Kiekvieno radinio pavojingumo balas ir vektorius.
FIRST
06Klausimai
Ne. Atitiktį nustato jūsų vertintojas, atsižvelgdamas į visas kontrolės priemones. Testas pateikia įrodymus reikalavimams, susijusiems su saugumo testavimu, ir parodo, ką ištaisyti prieš atvykstant vertintojui.
Nė vienas jų tokiais žodžiais neįvardija jo kaip privalomos kontrolės priemonės. Jie reikalauja nustatyti pažeidžiamumus ir reguliariai testuoti priemonių veiksmingumą. Įsilaužimų testas yra įrodymas, kurio auditoriai šiems reikalavimams dažniausiai tikisi. PCI DSS ir DORA tai nurodo aiškiai.
PCI DSS reikalauja įsilaužimų testavimo bent kartą per dvylika mėnesių ir po reikšmingų pakeitimų, o segmentavimo testavimo – bent kartą per dvylika mėnesių, paslaugų teikėjams – kas šešis mėnesius. DORA reikalauja kritines sistemas testuoti bent kartą per metus. Kitų standartų atveju dažnumas priklauso nuo jūsų pačių rizikos vertinimo; paprastai tikimasi kasmetinio testavimo.
08Užklausa
Užklausos kodas
Išsaugokite šį kodą: toliau bendraudami su jumis visada jį nurodysime.
Pirmajame atsakyme niekada neprašome apmokėjimo, slaptažodžių ar nuotolinės prieigos.