Kā sagatavoties ielaušanās testam

Kontrolsaraksts klientam: kas jāizlemj, kas jāsagatavo un kam jāpaziņo, pirms testētāji sāk darbu, lai apmaksātās dienas tiktu veltītas testēšanai.

Publicēts:Lasīšanas laiks: 3 min

Ielaušanās testā maksājat par dienām. Katra diena, ko testētāji pavada, gaidot kontu, minot, kā funkcijai būtu jādarbojas, vai atduroties pret jūsu pašu ugunsmūri, ir diena, kas nav veltīta ievainojamību meklēšanai. Lielāko daļu šīs gaidīšanas var novērst pirms sākuma.

Izlemiet

Kāds ir jautājums? „Vai jauno maksājumu plūsmu ir droši laist darbā” un „ko ar mums var izdarīt kāds no interneta” noved pie dažādiem testiem. Pierakstiet jautājumu vienā teikumā: no tā izriet tvērums.

Kas ietilpst tvērumā un kas ne? Uzskaitiet lietotnes, adreses, vides. Uzskaitiet arī izņēmumus: maksājumu pakalpojumu sniedzēju, mātesuzņēmuma sistēmas, veco pakalpojumu, kas nokrīt, tiklīdz uz to paskatās.

Kura vide? Vislabāk der testa vide, kas atbilst produkcijas videi: testētāji var strādāt rūpīgi, un nekas īsts nav apdraudēts. Ja ir tikai produkcijas vide, saskaņojiet testēšanas stundas un paņēmienus, kurus izmantot nedrīkst.

Cik daudz testētāji zina? Testēšana ar kontiem un dokumentāciju vienā dienā atrod vairāk nekā akla testēšana. Akla testēšana atbild uz vienu šauru jautājumu: ko panāk nepiederīga persona bez jebkādas informācijas. Izlemiet, par kuru no tām maksājat.

Sagatavojiet

Konti. Pa vienam katrai lomai un divos atsevišķos nomniekos, ja produktā ir nomnieki: piekļuves kontroli starp klientiem nevar pārbaudīt ar vienu klientu. Izveidojiet kontus pirms sākuma, vienreiz piesakieties ar katru no tiem un pārbaudiet, vai tajos ir reālistiski dati.

Dokumentācija. API specifikācijas, arhitektūras diagramma, lomu un galveno darbplūsmu apraksts. Nepilnīgi dokumenti ir labāki nekā nekādi.

Piekļuve. Ja testa vide atrodas aiz VPN vai atļauto adrešu saraksta, nodrošiniet piekļuvi iepriekš un pārbaudiet to. Izlemiet, vai tīmekļa lietotņu ugunsmūris (WAF) paliek ieslēgts. Ja testa objekts ir lietotne, ielaidiet testētājus caur ugunsmūri; ja testa objekts ir ugunsmūris, atstājiet to ieslēgtu un pasakiet to.

Dati. Aizpildiet testa vidi ar datiem, kas līdzinās īstajiem pēc struktūras, nevis pēc satura. Reāli personas dati testa vidē ir konstatējums jau pirms testa sākuma.

Rezerves kopijas. Pārliecinieties, ka testējamo vidi var atjaunot. Testētāji ir uzmanīgi; rezerves kopijas ir paredzētas gadījumam, kad ar uzmanību nav pieticis.

Informējiet

Ekspluatācijas komandu un monitoringa komandu, ja vien tests nav paredzēts tieši to pārbaudei. Paziņojiet tām testētāju avota adreses un datumus. Citādi pirmā diena beigsies ar to, ka testētāji ir bloķēti un ir atvērts incidents.

Mitināšanas vai mākoņpakalpojumu sniedzēju, ja to prasa tā noteikumi. Lielie mākoņpakalpojumu sniedzēji neprasa paziņot par jūsu pašu resursu testēšanu to publicēto noteikumu robežās; mazāki mitināšanas uzņēmumi bieži prasa.

Piegādātājus, kuru sistēmas tiek skartas. Viņu piekrišana ir vajadzīga rakstiski.

Vienu kontaktpersonu, kas ir sasniedzama testēšanas stundās un kurai ir tiesības pieņemt lēmumus: pagarināt konta derīgumu, restartēt pakalpojumu, apturēt testu.

Parakstiet

  • konfidencialitātes līgumu (NDA), pirms tiek nodots kaut kas no iepriekš minētā;
  • līgumu;
  • atļaujas vēstuli un testēšanas noteikumus.

Kam katrs no tiem ir vajadzīgs, aprakstīts rakstā „Kas padara ielaušanās testu likumīgu”.

Testa laikā

  • Neieviesiet izmaiņas testējamajā vidē, nebrīdinot testētājus. Konstatējums, kas pa nakti pazūd, izmaksā dienu neskaidrību.
  • Nenovērsiet konstatējumus testa vidū, izņemot kritiskos. Ja kādu novēršat, pasakiet to.
  • Atbildiet uz jautājumiem ātri. Testētājs, kurš jautā, kā funkcijai būtu jādarbojas, parasti ir kaut ko atradis.
  • Steidzamus konstatējumus gaidiet uzreiz. Par kritisku ievainojamību ziņo, tiklīdz tā ir apstiprināta, nevis noslēguma ziņojumā.

Pēc testa

  • Kopsavilkumu lasiet kopā ar vadību, konstatējumus – ar inženieriem. Tie ir rakstīti dažādiem lasītājiem.
  • Piedalieties noslēguma pārrunās. Tā ir projekta lētākā stunda.
  • Plānojiet labojumus pēc prioritātes un paziņojiet testētājiem, kad tie ir ieviesti.
  • Izmantojiet atkārtotu pārbaudi. Labojums, kas nav pārbaudīts, ir pieņēmums.
  • Glabājiet ziņojumu konfidenciāli. Kamēr labojumi nav ieviesti, tas ir rokasgrāmata, kā jums uzbrukt. Klientiem un auditoriem ir paredzēta apliecinājuma vēstule.

Kontrolsaraksts

Pirms sākuma Izpildīts
Jautājums un tvērums pierakstīti, arī izņēmumi
Vide izvēlēta, testēšanas logi saskaņoti
Konti izveidoti katrai lomai, divos nomniekos, ja produktā ir nomnieki
Dokumentācija nodota
Tīkla piekļuve nodrošināta un pārbaudīta
Testa dati sagatavoti, bez reāliem personas datiem
Rezerves kopijas pārbaudītas
Ekspluatācijas un monitoringa komandas un pakalpojumu sniedzēji informēti
Kontaktpersona norādīta
NDA, līgums, atļaujas vēstule un testēšanas noteikumi parakstīti

Katra pakalpojuma lapā ir uzskaitīts, kas tieši šim testam vajadzīgs no jums.

Pieteikums

Pastāstiet, kas jātestē

  • Tīmekļvietnes pārbaude bez maksas
  • Atbilde 1 darbdienas laikā
  • NDA pirms jebkādām tehniskām detaļām
  • Fiksēta cena maksas projektiem
  • Bez saistībām

Pieteikt pārbaudi

Aprakstiet sistēmas un mērķi. Klientu vadītājs atbild 1 darbdienas laikā: uzdod precizējošus jautājumus un norāda nākamo soli.

Kam atbildēt

Atbildam uz šo adresi, ja vien neizvēlaties citu kanālu.

Individuālais komersants norāda savu vārdu un uzvārdu.

Vēlamais saziņas kanāls
Ko pārbaudīt
Interesējošie pakalpojumi

Izvēlieties visus atbilstošos.

Bezmaksas pārbaude

Jūsu tīmekļvietni pārbaudām bez maksas

Ja problēmas neatrodam, arī ziņojumu saņemat bez maksas. Par ziņojumu maksājat tikai tad, ja atrodam problēmas, un tā cena ir atkarīga no to skaita un bīstamības.

Bezmaksas tīmekļvietnes drošības pārbaudes noteikumi

Lietotņu drošība

Infrastruktūra un mākonis

Uzbrucēja simulācija

MI, Web3 un kriptogrāfija

Programmas un kontrole

Lietotņu drošība

Bezmaksas tīmekļvietnes drošības pārbaude

Aplūkojam jūsu tīmekļvietni no ārpuses, kā to dara uzbrucējs, un pārbaudām, vai tajā var ielauzties caur vājiem iestatījumiem, novecojušu programmatūru, publiski pieejamiem failiem vai nedrošām veidlapām. Pārbaude ir bez maksas.

Lietotņu drošība

Tīmekļa lietotņu ielaušanās testēšana

Mēģinām ielauzties jūsu tīmekļa lietotnē tā, kā to darītu īsts uzbrucējs: pieteikties citu cilvēku kontos, lasīt citu klientu datus, mainīt cenas vai pasūtījumus. Jūs uzzināt, kas ir iespējams, pirms to uzzina noziedznieki.

Lietotņu drošība

API drošības testēšana

API ir kanāls, pa kuru jūsu lietotne, jūsu tīmekļvietne un jūsu partneri apmainās ar datiem ar jūsu serveriem. Pārbaudām, vai kāds caur to var lasīt vai mainīt datus, kas viņam nepieder.

Lietotņu drošība

Mobilo lietotņu ielaušanās testēšana

Izpētām jūsu iOS vai Android lietotni un serverus, ar kuriem tā strādā: ko lietotne glabā tālrunī, ko no tās var iegūt un vai tās pieprasījumus var viltot.

Lietotņu drošība

Pirmkoda drošības pārbaude

Mūsu speciālisti lasa jūsu produkta pirmkodu un atrod kļūdas, kas ļauj ielauzties, arī tās, kas no ārpuses nav redzamas.

Infrastruktūra un mākonis

Mākoņa un Kubernetes drošības novērtējums

Pārbaudām, kā ir iestatīts jūsu mākonis (AWS, Azure, Google Cloud, Kubernetes): kam ir piekļuve kādiem resursiem, kuri dati ir atvērti internetam un cik tālu uzbrucējs tiek pēc pirmās kļūdas.

Infrastruktūra un mākonis

Infrastruktūras ielaušanās testēšana

Testējam jūsu serverus un biroja tīklu no ārpuses un no iekšpuses: vai uzbrucējs var iekļūt un, jau atrodoties iekšā, piekļūt grāmatvedības sistēmai, e-pastam vai rezerves kopijām.

Infrastruktūra un mākonis

Ārējās uzbrukuma virsmas novērtējums

Atrodam visu, ko jūsu uzņēmums ir padarījis pieejamu internetā, arī to, kas ir aizmirsts: vecas tīmekļvietnes, testa serverus, nopludinātas paroles. Pēc tam parādām, kam no tā var uzbrukt.

Infrastruktūra un mākonis

CI/CD un piegādes ķēdes drošība

Pārbaudām ceļu, ko jūsu kods veic no izstrādātāja līdz klientam: būvēšanas serverus, trešo pušu bibliotēkas, piekļuves atslēgas. Kas kontrolē šo ceļu, tas kontrolē jūsu produktu.

Uzbrucēja simulācija

Red Team operācijas

Pilna mēroga mācības. Mūsu komanda rīkojas kā īsts uzbrucējs ar konkrētu mērķi, piemēram, piekļūt klientu datiem, un jūs redzat, vai jūsu aizsardzība to pamana un aptur.

Uzbrucēja simulācija

Purple Team mācības

Mūsu uzbrucēji un jūsu aizsardzības komanda strādā līdzās: parādām uzbrukuma paņēmienu, jūsu komanda pārbauda, vai to redz, un uzraudzības nepilnības tiek novērstas uz vietas.

Uzbrucēja simulācija

Sociālās inženierijas novērtējums

Testējam cilvēkus, nevis datorus: pikšķerēšanas e-pastus, zvanus un ziņas, ar kuriem uzbrucēji izkrāpj paroles. Jūs uzzināt, cik darbinieku tiktu maldināti un kas viņiem jāmāca.

MI, Web3 un kriptogrāfija

MI un LLM drošības testēšana

Ja jūsu produktā ir tērzēšanas robots vai cits MI modelis, pārbaudām, vai to var pierunāt atklāt konfidenciālus datus, pārkāpt savus noteikumus vai rīkoties kāda cita vārdā.

MI, Web3 un kriptogrāfija

Viedo līgumu audits

Pirms viedais līgums sāk glabāt naudu, meklējam tā kodā kļūdas, kas ļautu kādam izņemt vai iesaldēt līdzekļus. Pēc izvietošanas šādas kļūdas vairs nevar izlabot.

MI, Web3 un kriptogrāfija

Kriptogrāfijas pārbaude

Pārbaudām, kā jūsu produkts šifrē datus un aizsargā atslēgas: vai ir izvēlēti pareizie algoritmi un vai tie tiek pareizi lietoti. Kļūda šeit padara šifrēšanu bezjēdzīgu.

Programmas un kontrole

Bug bounty programmas pārvaldība

Bug bounty ir programma, kurā neatkarīgi pētnieki meklē ievainojamības jūsu produktā un saņem atlīdzību par katru atrasto ievainojamību. Mēs šādu programmu jums palaižam un vadām.

Programmas un kontrole

Ievainojamību atklāšanas programma (VDP)

Publiska lapa un procedūra, kas pētniekiem paskaidro, kā droši ziņot jums par ievainojamību. Bez tām ziņojumi pazūd vai pienāk kā draudi. Mēs izveidojam procesu un apstrādājam ienākošos ziņojumus.

Programmas un kontrole

Nepārtraukta ielaušanās testēšana

Viena testa gadā vietā testējam katru būtisku jūsu produkta izmaiņu visa gada garumā, lai jauna ievainojamība mēnešiem negaidītu, kad to atradīs.

Programmas un kontrole

Ielaušanās testēšana atbilstībai

Ielaušanās tests, kas organizēts tā, lai tā ziņojumu pieņemtu auditors, regulators vai liels klients: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Interesējošie pakalpojumi

Vēl nezinu

Izvēlieties šo, ja nezināt, kurš pakalpojums jums vajadzīgs. Aprakstiet uzdevumu saviem vārdiem, un speciālists atbildē ieteiks pakalpojumu.

Tīmekļvietnes vai galvenās testējamās sistēmas domēns vai URL, piemēram, app.example.com.

Kas jātestē, kāpēc tieši tagad, kā arī termiņš vai atbilstības prasība, ja tāda ir. Bez parolēm, atslēgām un ievainojamību detaļām.

Apliecinājumi

Šajā veidlapā nesūtiet piekļuves datus, atslēgas vai ievainojamības detaļas. Par drošu kanālu vienojamies pēc pirmās atbildes.

Automātiska pārbaude pret ļaunprātīgu izmantošanu