Išorinio atakos paviršiaus vertinimas
Randame viską, ką jūsų organizacija atveria internetui, žinomą ir pamirštą, o kiekvieną atvirą vietą patikriname rankiniu būdu.
Infrastruktūra ir debesija
Išorinis ir vidinis tinklų ir „Active Directory“ įsilaužimų testavimas: nuo viešai pasiekiamos paslaugos ar vienos darbo vietos iki domeno kontrolės.
Infrastruktūra ir debesija
Išorinis testas atsako į vieną klausimą: ką gali pasiekti asmuo internete ir kas nutinka, kai jis tai pasiekia. Vidinis testas atsako į kitą: ką gali padaryti tas, kas jau yra viduje ir turi tik darbuotojo darbo vietą.
Daugumoje įmonių tinklų nuo paprasto naudotojo iki domeno administratoriaus – vos keli žingsniai: slaptažodis bendrinamame aplanke, tarnybinė paskyra su per didelėmis teisėmis, sertifikato šablonas, kurio gali paprašyti bet kas. Randame šiuos žingsnius ir parodome kelią.
01Apimtis
02Darbo eiga
Nustatome mazgus ir paslaugas, įskaitant pasiekiamus adresais ir vardais, kurių nėra jūsų inventoriaus sąraše.
Paslaugas tikriname dėl žinomų pažeidžiamumų ir silpnos konfigūracijos. Kiekvieną kandidatą prieš įtraukdami į ataskaitą patikriname rankiniu būdu.
Patikrintomis silpnosiomis vietomis pasinaudojame pagal testavimo taisykles, kad įsitvirtintume ir įrodytume poveikį.
Iš pradinės pozicijos judame suderintų tikslų link, naudodami MITRE ATT&CK kataloge aprašytas technikas, ir užfiksuojame kiekvieną žingsnį.
Testo metu sukurtas paskyras, failus ir pakeitimus pašaliname ir išvardijame ataskaitoje.
03
04
05Standartai
Techninio testavimo planavimas, taisyklės ir vykdymas.
NIST
PTESv1.0
Projekto etapai: nuo pasirengimo iki ataskaitos.
PTES Team
Tinklų ir kanalų operacinio saugumo testavimas.
ISECOM
Priešininko technikų katalogas, naudojamas operacijoms planuoti ir aptikimo aprėpčiai pateikti ataskaitose.
The MITRE Corporation
Kiekvieno radinio pavojingumo balas ir vektorius.
FIRST
06Klausimai
Taip. Prisijungiame per jūsų suteiktą VPN arba per nedidelį įrenginį ar virtualiąją mašiną, įdiegtą jūsų tinkle. Pradinė pozicija tokia pati kaip atvykus į vietą.
Ne. Technikos, galinčios sutrikdyti prieinamumą, testavimo taisyklėmis neįtraukiamos arba vykdomos tik jūsų patvirtintu laiku. Tikslas – įrodyti prieigą, o ne padaryti žalą.
Skenavimas išvardija galimas silpnąsias vietas. Įsilaužimų testas įrodo, kuriomis iš jų galima pasinaudoti, jas sujungia ir parodo, kur galiausiai atsiduria užpuolikas. Todėl PCI DSS ir kiti standartai juos laiko atskirais reikalavimais.
08Užklausa
Užklausos kodas
Išsaugokite šį kodą: toliau bendraudami su jumis visada jį nurodysime.
Pirmajame atsakyme niekada neprašome apmokėjimo, slaptažodžių ar nuotolinės prieigos.