Testy penetracyjne infrastruktury
Zewnętrzne i wewnętrzne testy penetracyjne sieci i Active Directory: od wystawionej usługi lub jednej stacji roboczej do kontroli nad domeną.
Infrastruktura i chmura
Ocena bezpieczeństwa środowisk AWS, Azure, Google Cloud i Kubernetes: tożsamości, ekspozycja sieciowa, magazyny danych i ścieżki od pierwszego przyczółka do pełnej kontroli.
Infrastruktura i chmura
W chmurze granicę bezpieczeństwa wyznacza dokument z polityką uprawnień. Rola, która może przekazać inną rolę, bucket czytelny dla każdego uwierzytelnionego użytkownika, usługa metadanych osiągalna z aplikacji webowej: każde z nich osobno wygląda niegroźnie, a razem tworzą ścieżkę z internetu do danych.
Przeglądamy konfigurację z dostępem tylko do odczytu, a potem sprawdzamy, co oznacza w praktyce: zaczynając z pozycji osoby z zewnątrz, przejętego komponentu i konta programisty, podążamy za uprawnieniami, aby zobaczyć, jak daleko można dotrzeć z każdej z nich.
01Zakres
02Podejście
Z dostępem tylko do odczytu zbieramy konfigurację i porównujemy ją z CIS Benchmarks oraz z zaleceniami dostawcy.
Uprawnienia modelujemy jako graf. Szukamy ścieżek, które prowadzą od tożsamości o niskich uprawnieniach do kontroli administracyjnej lub do danych.
Istotne ścieżki przechodzimy naprawdę, w granicach zasad prowadzenia testów, aby oddzielić to, co teoretyczne, od tego, co da się wykorzystać.
Z wnętrza kontenera lub funkcji sprawdzamy, do czego może dotrzeć przejęty komponent: do metadanych, sąsiednich usług, warstwy sterowania.
03
04
05Standardy
Bazowe konfiguracje platform chmurowych, Kubernetesa i systemów operacyjnych.
Center for Internet Security
Katalog technik przeciwnika, służący do planowania operacji i raportowania pokrycia detekcji.
The MITRE Corporation
Planowanie i wykonywanie testów technicznych oraz zasady ich prowadzenia.
NIST
Ocena istotności i wektor każdego znaleziska.
FIRST
06Pytania
Duzi dostawcy publikują zasady, które pozwalają testować własne zasoby bez wcześniejszej zgody, z listą zakazanych działań, takich jak atak typu odmowa usługi (DoS). Przed testami sprawdzamy aktualne zasady Twojego dostawcy i działamy w ich granicach.
Do przeglądu konfiguracji tak. Aby potwierdzić ścieżki ataku, potrzebujemy tożsamości o niskich uprawnieniach, od których te ścieżki się zaczynają; są tworzone na potrzeby testu i usuwane po nim.
Takie narzędzia wymieniają błędy konfiguracji jeden po drugim. Rzadko pokazują, które trzy z nich składają się na ścieżkę do danych albo które z dwustu ostrzeżeń naprawdę ma znaczenie. Temu służy ta ocena bezpieczeństwa.
08Zapytanie
Numer referencyjny
Zachowaj ten numer: podajemy go w całej dalszej korespondencji z Tobą.
W pierwszej odpowiedzi nigdy nie prosimy o płatność, hasła ani zdalny dostęp.