Penetrasjonstesting av infrastruktur
Ekstern og intern penetrasjonstesting av nettverk og Active Directory: fra en eksponert tjeneste eller én arbeidsstasjon til kontroll over domenet.
Infrastruktur og sky
Vurdering av AWS-, Azure-, Google Cloud- og Kubernetes-miljøer: identiteter, eksponering i nettverket, datalagre og veier fra et første fotfeste til full kontroll.
Infrastruktur og sky
I skyen er perimeteren et policydokument. En rolle som kan tildele en annen rolle, en lagringsbøtte som alle autentiserte brukere kan lese, en metadatatjeneste som kan nås fra en webapplikasjon: Hver for seg ser de ufarlige ut, og sammen utgjør de en vei fra internett til dataene.
Vi går gjennom konfigurasjonen med lesetilgang og tester deretter hva den betyr i praksis: Med utgangspunkt i posisjonen til en utenforstående, til en kompromittert arbeidslast og til en utviklerkonto følger vi rettighetene for å se hvor langt hver av dem kommer.
01Omfang
02Fremgangsmåte
Med lesetilgang samler vi inn konfigurasjonen og sammenligner den med CIS Benchmarks og med anbefalingene fra leverandøren.
Rettighetene modelleres som en graf. Vi leter etter veiene som fører fra en identitet med lave rettigheter til administrativ kontroll eller til dataene.
Veiene som betyr noe, prøves i praksis, innenfor reglene for gjennomføring, for å skille det teoretiske fra det som kan utnyttes.
Fra innsiden av en container eller en funksjon tester vi hva en kompromittert arbeidslast kan nå: metadata, tjenester ved siden av, kontrollplanet.
03
04
05Standarder
Referansekonfigurasjoner for skyplattformer, Kubernetes og operativsystemer.
Center for Internet Security
Katalog over angrepsteknikker; brukes til å planlegge operasjoner og til å rapportere deteksjonsdekning.
The MITRE Corporation
Planlegging, regler for gjennomføring og utførelse av teknisk testing.
NIST
Poengsum og vektor for alvorlighetsgraden til hvert funn.
FIRST
06Spørsmål
De store leverandørene publiserer retningslinjer som tillater testing av dine egne ressurser uten godkjenning på forhånd, med en liste over forbudte handlinger, for eksempel tjenestenektangrep. Vi kontrollerer de gjeldende retningslinjene til leverandøren din før testingen og holder oss innenfor dem.
For gjennomgangen av konfigurasjonen, ja. For å validere angrepsveier trenger vi identitetene med lave rettigheter som veiene starter fra; de opprettes for testen og fjernes etterpå.
Slike verktøy lister opp feilkonfigurasjoner én etter én. De viser sjelden hvilke tre av dem som til sammen blir en vei til dataene, eller hvilke av to hundre advarsler som faktisk betyr noe. Det er formålet med denne vurderingen.
08Forespørsel
Referanse
Ta vare på referansen: Vi oppgir den i all videre kommunikasjon med deg.
Vi ber aldri om betaling, passord eller fjerntilgang i det første svaret.