Kas padara ielaušanās testu likumīgu

Ar atļauju tās pašas darbības ir pakalpojums, bez atļaujas – likumpārkāpums. Kuri dokumenti rada atļauju, kas tos drīkst parakstīt un kur parasti rodas nepilnības.

Publicēts:Lasīšanas laiks: 4 min

Ielaušanās testētājs dara to pašu, ko ielauzējs: meklē ceļu iekšā un to izmanto. Datornoziegumu likumi lielākajā daļā valstu nejautā par nodomiem. Tie jautā, vai piekļuve bija atļauta. Visa atšķirība starp pakalpojumu un likumpārkāpumu ir dokumentu kopums, ko pirms darba sākuma parakstījusi pareizā persona.

Šajā rakstā aprakstīti šie dokumenti. Tā nav juridiska konsultācija: tiesību akti dažādās valstīs atšķiras, un to, kas attiecas uz jums, izlemj jūsu juristi.

Dokumenti

Līgums

Komerciāla vienošanās: kas tiek darīts, līdz kuram laikam, par kādu cenu, ar kādu atbildību un konfidencialitāti. Līgums pats par sevi nav atļauja. Tas uzliek pusēm saistības vienai pret otru; tas pats par sevi nenosaka, kam drīkst uzbrukt.

Atļaujas vēstule

Paziņojums, ar kuru sistēmu īpašnieks atļauj testu. Tajā jānorāda:

  • sistēmas – pēc adreses, domēna vai cita nepārprotama identifikatora;
  • laikposms, kurā testēšana ir atļauta;
  • personas vai uzņēmums, kam atļauts testēt;
  • persona, kas paraksta, un tas, kādā statusā šī persona paraksta.

Testētāji to visu projekta laiku nēsā līdzi – burtiski vai pārnestā nozīmē. Kad mitināšanas pakalpojumu sniedzējs vai tiesībsargājošā iestāde jautā, kas notiek, atbild tieši šis dokuments.

Testēšanas noteikumi

Tehniskās robežas: kuri paņēmieni ir atļauti un kuri izslēgti, testēšanas stundas, pieprasījumu biežums, kas notiek, ja sistēma kļūst nestabila, kam zvanīt naktī. NIST SP 800-115 testēšanas noteikumus uzskata par obligātu plānošanas daļu, un PTES tos tā paša iemesla dēļ iekļauj posmā pirms projekta sākuma: jautājumi, kas nav atrisināti pirms testa, tiek risināti incidenta laikā.

Tvēruma apraksts

Saraksts ar to, kas ietilpst tvērumā un kas ne. Izņēmumi ir tikpat svarīgi kā tas, kas iekļauts: maksājumu pakalpojumu sniedzējs aiz norēķinu lapas, mitināšanas uzņēmuma koplietošanas platforma, vienotās pieteikšanās pakalpojums, kas pieder mātesuzņēmumam.

Konfidencialitāte un datu aizsardzība

Konfidencialitātes līgums (NDA), kas parakstīts pirms tehnisko detaļu apmaiņas. Ja darbā var nākties saskarties ar personas datiem, vajadzīgs datu apstrādes līgums. Eiropas Savienībā tas izriet no Vispārīgās datu aizsardzības regulas 28. panta, ja testētājs apstrādā personas datus klienta vārdā.

Kas drīkst parakstīt

Atļauja ir tik vērtīga, cik plašas pilnvaras ir personai, kas to paraksta.

  • Sistēmas īpašnieks, nevis tās lietotājs. Uzņēmums nevar atļaut testēt SaaS produktu, kuru tas abonē.
  • Persona, kurai ir tiesības uzņēmuma vārdā uzņemties saistības. Izstrādātājs, kurš bez vadības ziņas pasūta sava darba devēja produkcijas sistēmas testu, neko nav atļāvis.
  • Katrs īpašnieks, ja to ir vairāki. Sistēmai, ko viens uzņēmums darbina cita uzņēmuma infrastruktūrā, var būt vajadzīga abu atļauja.

Rūpīgs pakalpojumu sniedzējs to pārbauda: skatās komercreģistrā, pārbauda domēnu īpašumtiesības un apstiprina pasūtījumu pa oficiālu uzņēmuma kanālu. Ja pakalpojumu sniedzējs par to nejautā, tam vajadzētu jūs satraukt.

Trešās puses

Jūsu atļauja attiecas uz to, kas pieder jums. Ap to parasti ir sistēmas, kas jums nepieder.

Mākoņpakalpojumu sniedzēji. Lielie pakalpojumu sniedzēji publicē politikas par to resursu testēšanu, kurus klienti darbina to platformās. Šī raksta tapšanas laikā AWS, Microsoft Azure un Google Cloud atļauj klientiem testēt savus resursus bez iepriekšējas saskaņošanas to noteikumu robežās, ko katrs no tiem publicē; AWS turklāt uzskaita pakalpojumus, kurus drīkst testēt. Pakalpojuma atteices uzbrukumu (DoS) testēšanu ierobežo visi trīs. Politikas mainās, tāpēc tās pārbauda pirms katra projekta, nevis atceras no iepriekšējā.

Mitināšana un pārvaldītie pakalpojumi. Koplietošanas mitināšanai, pārvaldītām datubāzēm un satura piegādes tīkliem ir savi noteikumi. Daži prasa iepriekšēju paziņojumu, daži testēšanu aizliedz pavisam.

Piegādātāji un partneri. Integrācija ar partneri nepaplašina jūsu atļauju uz partnera pusi. Bez partnera rakstiskas piekrišanas testēšana apstājas pie jūsu robežas.

Tipiskās nepilnības

  • Tests ir sācies, bet vēstule joprojām „tiek parakstīta”.
  • Tvērumā norādīts domēns, bet lietotne aiz tā pagājušajā mēnesī pārcēlās uz citu adresi.
  • Vēstuli parakstījis kāds, kuram nebija pilnvaru to parakstīt.
  • Produkcijas vide ietilpst tvērumā, bet ekspluatācijas komandai neviens neko nav teicis.
  • Meitasuzņēmums citā valstī tiek testēts ar mātesuzņēmuma atļauju.

Katra no tām daļai darba atļautu testu pārvērš neatļautā, un nevienu no tām nevar pamanīt no tehniskās puses.

Arī bug bounty ir atļauja

Bug bounty programma ir publiski dota atļauja: programmas politikā noteikts, ko un kā drīkst testēt, un ikviens, kas to ievēro, rīkojas ar īpašnieka atļauju. Drošās ostas (safe harbour) klauzula pievieno īpašnieka apņemšanos nevērsties pret pētniekiem, kuri paliek politikas robežās. Tā saista tikai īpašnieku. Tā nemaina krimināltiesību normas un nesaista trešās puses, tāpēc politika jāievēro precīzi un sistēma, kurai nav programmas, nav mērķis.

Īsumā

Pirms tiek nosūtīta pirmā tīkla pakete, jābūt līgumam, atļaujas vēstulei, ko parakstījis kāds, kam ir tiesības to parakstīt, testēšanas noteikumiem, tvērumam ar izņēmumiem un katras tās trešās personas piekrišanai, kuras sistēmas tiek skartas. Kā mēs to kārtojam, sīkāk aprakstīts lapā „Darba gaita”.

Pieteikums

Pastāstiet, kas jātestē

  • Tīmekļvietnes pārbaude bez maksas
  • Atbilde 1 darbdienas laikā
  • NDA pirms jebkādām tehniskām detaļām
  • Fiksēta cena maksas projektiem
  • Bez saistībām

Pieteikt pārbaudi

Aprakstiet sistēmas un mērķi. Klientu vadītājs atbild 1 darbdienas laikā: uzdod precizējošus jautājumus un norāda nākamo soli.

Kam atbildēt

Atbildam uz šo adresi, ja vien neizvēlaties citu kanālu.

Individuālais komersants norāda savu vārdu un uzvārdu.

Vēlamais saziņas kanāls
Ko pārbaudīt
Interesējošie pakalpojumi

Izvēlieties visus atbilstošos.

Bezmaksas pārbaude

Jūsu tīmekļvietni pārbaudām bez maksas

Ja problēmas neatrodam, arī ziņojumu saņemat bez maksas. Par ziņojumu maksājat tikai tad, ja atrodam problēmas, un tā cena ir atkarīga no to skaita un bīstamības.

Bezmaksas tīmekļvietnes drošības pārbaudes noteikumi

Lietotņu drošība

Infrastruktūra un mākonis

Uzbrucēja simulācija

MI, Web3 un kriptogrāfija

Programmas un kontrole

Lietotņu drošība

Bezmaksas tīmekļvietnes drošības pārbaude

Aplūkojam jūsu tīmekļvietni no ārpuses, kā to dara uzbrucējs, un pārbaudām, vai tajā var ielauzties caur vājiem iestatījumiem, novecojušu programmatūru, publiski pieejamiem failiem vai nedrošām veidlapām. Pārbaude ir bez maksas.

Lietotņu drošība

Tīmekļa lietotņu ielaušanās testēšana

Mēģinām ielauzties jūsu tīmekļa lietotnē tā, kā to darītu īsts uzbrucējs: pieteikties citu cilvēku kontos, lasīt citu klientu datus, mainīt cenas vai pasūtījumus. Jūs uzzināt, kas ir iespējams, pirms to uzzina noziedznieki.

Lietotņu drošība

API drošības testēšana

API ir kanāls, pa kuru jūsu lietotne, jūsu tīmekļvietne un jūsu partneri apmainās ar datiem ar jūsu serveriem. Pārbaudām, vai kāds caur to var lasīt vai mainīt datus, kas viņam nepieder.

Lietotņu drošība

Mobilo lietotņu ielaušanās testēšana

Izpētām jūsu iOS vai Android lietotni un serverus, ar kuriem tā strādā: ko lietotne glabā tālrunī, ko no tās var iegūt un vai tās pieprasījumus var viltot.

Lietotņu drošība

Pirmkoda drošības pārbaude

Mūsu speciālisti lasa jūsu produkta pirmkodu un atrod kļūdas, kas ļauj ielauzties, arī tās, kas no ārpuses nav redzamas.

Infrastruktūra un mākonis

Mākoņa un Kubernetes drošības novērtējums

Pārbaudām, kā ir iestatīts jūsu mākonis (AWS, Azure, Google Cloud, Kubernetes): kam ir piekļuve kādiem resursiem, kuri dati ir atvērti internetam un cik tālu uzbrucējs tiek pēc pirmās kļūdas.

Infrastruktūra un mākonis

Infrastruktūras ielaušanās testēšana

Testējam jūsu serverus un biroja tīklu no ārpuses un no iekšpuses: vai uzbrucējs var iekļūt un, jau atrodoties iekšā, piekļūt grāmatvedības sistēmai, e-pastam vai rezerves kopijām.

Infrastruktūra un mākonis

Ārējās uzbrukuma virsmas novērtējums

Atrodam visu, ko jūsu uzņēmums ir padarījis pieejamu internetā, arī to, kas ir aizmirsts: vecas tīmekļvietnes, testa serverus, nopludinātas paroles. Pēc tam parādām, kam no tā var uzbrukt.

Infrastruktūra un mākonis

CI/CD un piegādes ķēdes drošība

Pārbaudām ceļu, ko jūsu kods veic no izstrādātāja līdz klientam: būvēšanas serverus, trešo pušu bibliotēkas, piekļuves atslēgas. Kas kontrolē šo ceļu, tas kontrolē jūsu produktu.

Uzbrucēja simulācija

Red Team operācijas

Pilna mēroga mācības. Mūsu komanda rīkojas kā īsts uzbrucējs ar konkrētu mērķi, piemēram, piekļūt klientu datiem, un jūs redzat, vai jūsu aizsardzība to pamana un aptur.

Uzbrucēja simulācija

Purple Team mācības

Mūsu uzbrucēji un jūsu aizsardzības komanda strādā līdzās: parādām uzbrukuma paņēmienu, jūsu komanda pārbauda, vai to redz, un uzraudzības nepilnības tiek novērstas uz vietas.

Uzbrucēja simulācija

Sociālās inženierijas novērtējums

Testējam cilvēkus, nevis datorus: pikšķerēšanas e-pastus, zvanus un ziņas, ar kuriem uzbrucēji izkrāpj paroles. Jūs uzzināt, cik darbinieku tiktu maldināti un kas viņiem jāmāca.

MI, Web3 un kriptogrāfija

MI un LLM drošības testēšana

Ja jūsu produktā ir tērzēšanas robots vai cits MI modelis, pārbaudām, vai to var pierunāt atklāt konfidenciālus datus, pārkāpt savus noteikumus vai rīkoties kāda cita vārdā.

MI, Web3 un kriptogrāfija

Viedo līgumu audits

Pirms viedais līgums sāk glabāt naudu, meklējam tā kodā kļūdas, kas ļautu kādam izņemt vai iesaldēt līdzekļus. Pēc izvietošanas šādas kļūdas vairs nevar izlabot.

MI, Web3 un kriptogrāfija

Kriptogrāfijas pārbaude

Pārbaudām, kā jūsu produkts šifrē datus un aizsargā atslēgas: vai ir izvēlēti pareizie algoritmi un vai tie tiek pareizi lietoti. Kļūda šeit padara šifrēšanu bezjēdzīgu.

Programmas un kontrole

Bug bounty programmas pārvaldība

Bug bounty ir programma, kurā neatkarīgi pētnieki meklē ievainojamības jūsu produktā un saņem atlīdzību par katru atrasto ievainojamību. Mēs šādu programmu jums palaižam un vadām.

Programmas un kontrole

Ievainojamību atklāšanas programma (VDP)

Publiska lapa un procedūra, kas pētniekiem paskaidro, kā droši ziņot jums par ievainojamību. Bez tām ziņojumi pazūd vai pienāk kā draudi. Mēs izveidojam procesu un apstrādājam ienākošos ziņojumus.

Programmas un kontrole

Nepārtraukta ielaušanās testēšana

Viena testa gadā vietā testējam katru būtisku jūsu produkta izmaiņu visa gada garumā, lai jauna ievainojamība mēnešiem negaidītu, kad to atradīs.

Programmas un kontrole

Ielaušanās testēšana atbilstībai

Ielaušanās tests, kas organizēts tā, lai tā ziņojumu pieņemtu auditors, regulators vai liels klients: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Interesējošie pakalpojumi

Vēl nezinu

Izvēlieties šo, ja nezināt, kurš pakalpojums jums vajadzīgs. Aprakstiet uzdevumu saviem vārdiem, un speciālists atbildē ieteiks pakalpojumu.

Tīmekļvietnes vai galvenās testējamās sistēmas domēns vai URL, piemēram, app.example.com.

Kas jātestē, kāpēc tieši tagad, kā arī termiņš vai atbilstības prasība, ja tāda ir. Bez parolēm, atslēgām un ievainojamību detaļām.

Apliecinājumi

Šajā veidlapā nesūtiet piekļuves datus, atslēgas vai ievainojamības detaļas. Par drošu kanālu vienojamies pēc pirmās atbildes.

Automātiska pārbaude pret ļaunprātīgu izmantošanu