Infrastruktūras ielaušanās testēšana
Tīklu un Active Directory ārējā un iekšējā ielaušanās testēšana: no publiski pieejama pakalpojuma vai vienas darbstacijas līdz kontrolei pār domēnu.
Infrastruktūra un mākonis
AWS, Azure, Google Cloud un Kubernetes vides novērtējums: identitātes, tīkla atvērtība, datu krātuves un ceļi no pirmā atbalsta punkta līdz pilnai kontrolei.
Infrastruktūra un mākonis
Mākonī perimetrs ir politikas dokuments. Loma, kas var nodot citu lomu, krātuves konteiners, ko var lasīt jebkurš autentificēts lietotājs, metadatu pakalpojums, kas sasniedzams no tīmekļa lietotnes: katrs atsevišķi šķiet nekaitīgs, bet kopā tie veido ceļu no interneta līdz datiem.
Konfigurāciju pārskatām ar piekļuvi tikai lasīšanai un pēc tam testējam, ko tā nozīmē praksē: sākot no nepiederīgas personas, kompromitētas darba slodzes un izstrādātāja konta pozīcijas, sekojam piekļuves tiesībām, lai redzētu, cik tālu katra no tām tiek.
01Tvērums
02Pieeja
Ar piekļuvi tikai lasīšanai apkopojam konfigurāciju un salīdzinām to ar CIS Benchmarks un pakalpojumu sniedzēja ieteikumiem.
Piekļuves tiesības modelējam kā grafu. Meklējam ceļus, kas no identitātes ar zemām privilēģijām ved līdz administratīvai kontrolei vai līdz datiem.
Svarīgos ceļus izejam reāli, testēšanas noteikumu robežās, lai nošķirtu teorētisko no tā, ko var izmantot uzbrukumā.
No konteinera vai funkcijas iekšienes testējam, ko var sasniegt kompromitēta darba slodze: metadatus, blakus esošos pakalpojumus, vadības plakni.
03
04
05Standarti
Bāzes konfigurācijas mākoņplatformām, Kubernetes un operētājsistēmām.
Center for Internet Security
Uzbrucēju paņēmienu katalogs, ko izmanto operāciju plānošanai un ziņošanai par šo paņēmienu atklāšanas pārklājumu.
The MITRE Corporation
Tehniskās testēšanas plānošana, testēšanas noteikumi un izpilde.
NIST
Katra konstatējuma bīstamības vērtējums un vektors.
FIRST
06Jautājumi
Lielie pakalpojumu sniedzēji publicē politikas, kas ļauj klientiem testēt savus resursus bez iepriekšējas saskaņošanas, un norāda aizliegtās darbības, piemēram, pakalpojuma atteices uzbrukumus (DoS). Pirms testēšanas pārbaudām jūsu pakalpojumu sniedzēja pašreizējo politiku un ievērojam to.
Konfigurācijas pārskatīšanai – jā. Lai validētu uzbrukuma ceļus, mums vajadzīgas identitātes ar zemām privilēģijām, no kurām ceļi sākas; tās izveido testam un pēc tā dzēš.
Šādi rīki uzskaita konfigurācijas kļūdas pa vienai. Tie reti parāda, kuras trīs no tām kopā veido ceļu līdz datiem vai kurš no divsimt brīdinājumiem patiešām ir svarīgs. Tam ir paredzēts šis novērtējums.
08Pieteikums
Atsauces numurs
Saglabājiet atsauces numuru: mēs to norādām visā turpmākajā saziņā ar jums.
Pirmajā atbildē nekad nelūdzam maksājumu, paroles vai attālo piekļuvi.