Šos trīs veidus bieži pasniedz kā vienas un tās pašas lietas līmeņus, it kā Red Team būtu labāks ielaušanās tests, bet bug bounty – lētāks. Tā nav. Katrs no tiem atbild uz citu jautājumu, un nepareiza izvēle dod precīzu atbildi uz jautājumu, kuru jūs neuzdevāt.
Trīs jautājumi
Ielaušanās tests jautā: kādas ievainojamības ir šajā sistēmā? Nolīgta komanda saskaņotu laiku pārbauda saskaņotu tvērumu un ziņo par visu, ko atradusi, kā arī par to, ko aptvērusi. Vērtība ir pārklājumā: jūs zināt, kas un kā tika testēts.
Bug bounty jautā: ko var atrast cilvēki no malas, kas mums ir paslīdējis garām? Neatkarīgi pētnieki aplūko to, kas viņus interesē, tik ilgi, cik vēlas, un saņem atlīdzību par derīgiem konstatējumiem. Vērtība ir daudzveidībā un neatlaidībā. Pārklājumu neviens nesola.
Red Team operācija jautā: vai mēs pamanītu uzbrukumu un vai spētu to apturēt? Komanda tiecas uz konkrētu mērķi tā, kā to darītu īsts uzbrucējs, kamēr jūsu aizsardzības komanda par to nezina. Vērtība ir tajā, ko operācija parāda par atklāšanu un reaģēšanu. Atrast daudz ievainojamību nav uzdevums; pietiek sasniegt mērķi, izmantojot vienu.
Salīdzinājums
| Kritērijs | Ielaušanās tests | Bug bounty | Red Team |
|---|---|---|---|
| Jautājums | Kas ir ievainojams? | Ko mēs palaidām garām? | Vai mēs pamanītu? |
| Tvērums | Saskaņots, fiksēts | Publicēts, atvērts | Noteikts pēc mērķiem |
| Ilgums | No dienām līdz nedēļām | Nepārtraukts | No nedēļām līdz mēnešiem |
| Kas zina | Visi | Visi | Neliela kontroles grupa |
| Pārklājums | Dokumentēts | Netiek garantēts | Nav mērķis |
| Apmaksa | Par darbu | Par derīgiem konstatējumiem | Par darbu |
| Rezultāts | Ziņojums ar visiem konstatējumiem | Ziņojumu plūsma | Uzbrukuma gaitas apraksts un atklāšanas nepilnības |
Ierastā secība
Lielākajai daļai organizāciju šie soļi jāveic secīgi, jo katrs no tiem ir veltīgs bez iepriekšējā.
- Ielaušanās tests. Atrodiet un novērsiet to, ko atrod sistemātiska testēšana. To prasa arī auditori un klienti.
- Ievainojamību atklāšanas politika. Publicējiet kanālu ziņojumiem no ārpuses. Tas maksā maz un ir pamats visam turpmākajam.
- Privāta bug bounty programma. Uzaiciniet ierobežotu pētnieku grupu uz tvērumu, kas jau ir testēts. Tad atlīdzības tiek maksātas par to, ko ir grūti atrast.
- Publiska bug bounty programma. Atveriet programmu visiem, kad privātajā programmā izdodas noturēt reaģēšanas un novēršanas termiņus.
- Red Team. Testējiet atklāšanu un reaģēšanu, kad pamata ievainojamības ir novērstas un ir komanda, kuras darbu var testēt.
Sākt no beigām ir dārgi. Publiska bug bounty programma netestētai lietotnei maksā lielas atlīdzības par konstatējumiem, kurus fiksētas cenas tests būtu devis pirmajās dienās. Red Team operācija pret organizāciju bez monitoringa nedēļas laikā pierāda to, kas bija zināms jau iepriekš.
Kad secība mainās
- Testu nosaka regulators. Draudu vadīta ielaušanās testēšana saskaņā ar DORA ir Red Team tests ar noteiktu struktūru. Ja prasība attiecas uz jums, jautājums nav, vai to darīt, bet kā.
- Jaunas produkta versijas iznāk katru nedēļu. Ikgadējs tests apraksta sistēmu, kuras vairs nav. Vienreizēju projektu aizstāj nepārtraukta testēšana.
- Sistēma tieši pārvalda līdzekļus. Viedajiem līgumiem audits notiek pirms izvietošanas, un bug bounty programma ar ievērojamām atlīdzībām sākas izvietošanas dienā.
Ko jautāt pakalpojumu sniedzējam
- Kas tieši tiks aptverts, un kā es redzēšu, ka tas ir aptverts?
- Kas veiks darbu un kas pārbauda ziņojumu?
- Kas notiek, ja otrajā dienā tiek atrasta kritiska ievainojamība?
- Vai atkārtota pārbaude ir iekļauta, un līdz kuram laikam?
- Kas jums no mums vajadzīgs, lai sāktu?
Pakalpojumu sniedzējs, kurš nevar atbildēt uz pirmo jautājumu, pārdod laiku, nevis pārliecību.
Īsumā
Izvēlieties ielaušanās testu, ja jums jāzina sistēmas stāvoklis. Izvēlieties bug bounty, ja jūs to zināt un vēlaties uzzināt, ko palaidāt garām. Izvēlieties Red Team, ja vēlaties pārbaudīt cilvēkus un procesus, kuriem būtu jāpamana uzbrukums. Ja nezināt, kurš jautājums ir jūsējais, aprakstiet situāciju, un mēs pateiksim, ar ko mēs sāktu un kāpēc.