Пентест инфраструктуры
Внешний и внутренний пентест сетей и Active Directory: от открытого сервиса или одной рабочей станции до контроля над доменом.
Инфраструктура и облако
Аудит сред AWS, Azure, Google Cloud и Kubernetes: идентификация, сетевая доступность, хранилища данных и пути от первой точки опоры к полному контролю.
Инфраструктура и облако
В облаке периметр — это документ с политикой. Роль, которая может передать другую роль, хранилище, доступное на чтение любому аутентифицированному пользователю, сервис метаданных, достижимый из веб-приложения: по отдельности всё выглядит безобидно, а вместе образует путь из интернета к данным.
Мы изучаем конфигурацию с доступом только на чтение, а затем проверяем, что она означает на практике: с позиции постороннего, скомпрометированной рабочей нагрузки и учётной записи разработчика идём по правам доступа и смотрим, как далеко каждая из них заходит.
01Объём
02Подход
С доступом только на чтение собираем конфигурацию и сравниваем её с CIS Benchmarks и рекомендациями провайдера.
Права моделируются в виде графа. Ищем пути от низкопривилегированной учётной записи к административному контролю или к данным.
Значимые пути проходятся на практике в рамках правил проведения работ, чтобы отделить теоретическое от эксплуатируемого.
Из контейнера или функции проверяем, до чего дотягивается скомпрометированная нагрузка: метаданные, соседние сервисы, управляющий слой.
03
04
05Стандарты
Базовые конфигурации облачных платформ, Kubernetes и операционных систем.
Center for Internet Security
Каталог техник противника для планирования операций и отчёта о покрытии обнаружением.
The MITRE Corporation
Планирование, правила проведения и выполнение технических проверок.
NIST
Оценка и вектор критичности каждой находки.
FIRST
06Вопросы
Крупные провайдеры публикуют политики, которые разрешают тестирование собственных ресурсов без предварительного согласования и содержат перечень запрещённых действий, например отказ в обслуживании. Перед началом работ мы сверяемся с актуальной политикой вашего провайдера и не выходим за её рамки.
Для анализа конфигурации — да. Для подтверждения путей атаки нужны низкопривилегированные учётные записи, с которых эти пути начинаются; они создаются для теста и удаляются после него.
Такие инструменты перечисляют ошибки конфигурации по одной. Они редко показывают, какие три из них складываются в путь к данным и какое из двухсот предупреждений действительно важно. В этом и состоит задача аудита.
08Заявка
Номер заявки
Сохраните номер: мы называем его во всей дальнейшей переписке с вами.
В первом ответе мы никогда не просим оплату, пароли или удалённый доступ.