Εκμάθηση δοκιμής διείσδυσης: Τι είναι το PenTest;
⚡ Έξυπνη Σύνοψη
Οι δοκιμές διείσδυσης προσομοιώνουν μια πραγματική επίθεση εναντίον μιας εφαρμογής, δικτύου ή συστήματος, έτσι ώστε οι ομάδες ασφαλείας να μπορούν να εντοπίσουν εκμεταλλεύσιμες αδυναμίες, να μετρήσουν τον αντίκτυπο που έχουν στην επιχείρηση και να τις κλείσουν πριν ένας εξωτερικός εισβολέας ανακαλύψει τα ίδια κενά.

Τι είναι ο έλεγχος διείσδυσης;
Δοκιμή διείσδυσης ή Pen Testing είναι ένας τύπος Δοκιμή ασφαλείας Χρησιμοποιείται για την αποκάλυψη τρωτών σημείων, απειλών και κινδύνων που θα μπορούσε να εκμεταλλευτεί ένας εισβολέας σε εφαρμογές λογισμικού, δίκτυα ή εφαρμογές ιστού. Ο σκοπός των δοκιμών διείσδυσης είναι να εντοπιστούν και να ελεγχθούν όλα τα πιθανά τρωτά σημεία ασφαλείας που υπάρχουν στην εφαρμογή λογισμικού. Οι δοκιμές διείσδυσης ονομάζονται επίσης Pen Test.
Το παρακάτω διάγραμμα δείχνει πώς μια μη διορθωμένη αδυναμία σε μια εφαρμογή γίνεται η πύλη από την οποία περνάει ένας εισβολέας.
Η ευπάθεια είναι ο κίνδυνος ένας εισβολέας να διαταράξει ή να αποκτήσει μη εξουσιοδοτημένη πρόσβαση στο σύστημα ή σε οποιαδήποτε δεδομένα που περιέχονται σε αυτό. Τα τρωτά σημεία συνήθως εισάγονται τυχαία κατά τη φάση ανάπτυξης και υλοποίησης λογισμικού. Συνηθισμένα τρωτά σημεία περιλαμβάνουν σφάλματα σχεδιασμού, σφάλματα διαμόρφωσης και σφάλματα λογισμικού. Η ανάλυση διείσδυσης εξαρτάται από δύο μηχανισμούς, συγκεκριμένα την Αξιολόγηση Ευπάθειας και τον Έλεγχο Διείσδυσης (VAPT).
Τα δύο μισά του VAPT συχνά συγχέονται. Μια αξιολόγηση ευπάθειας απαριθμεί γνωστές αδυναμίες σε κλίμακα και σταματά εκεί, ενώ μια δοκιμή διείσδυσης εκμεταλλεύεται με ασφάλεια μια επιλογή από αυτές για να αποδείξει τον αντίκτυπο στον πραγματικό κόσμο. Όταν λειτουργούν μαζί, διαχωρίζουν τα θεωρητικά ευρήματα από αυτά που πραγματικά θέτουν τα δεδομένα σε κίνδυνο.
Γιατί Δοκιμή διείσδυσης;
Οι δοκιμές διείσδυσης είναι απαραίτητες σε μια επιχείρηση επειδή:
- Χρηματοπιστωτικοί τομείς όπως οι τράπεζες, οι επενδυτικές τραπεζικές εργασίες και τα χρηματιστήρια θέλουν τα δεδομένα τους να είναι ασφαλή και οι δοκιμές διείσδυσης είναι απαραίτητες για την εξασφάλιση της ασφάλειας.
- Εάν το σύστημα λογισμικού έχει ήδη δεχτεί επίθεση από hacker, ο οργανισμός θέλει να διαπιστώσει εάν εξακολουθούν να υπάρχουν απειλές στο σύστημα, για να αποφευχθούν μελλοντικές επιθέσεις.
- Οι προληπτικές δοκιμές διείσδυσης είναι η καλύτερη προστασία από τους χάκερ
- Τα πλαίσια συμμόρφωσης το αναμένουν. Η απαίτηση 11.4 του PCI DSS, για παράδειγμα, απαιτεί εσωτερικές και εξωτερικές δοκιμές διείσδυσης τουλάχιστον ετησίως και μετά από οποιαδήποτε σημαντική αλλαγή.
Τύποι δοκιμών διείσδυσης
Ο τύπος της δοκιμής διείσδυσης που επιλέγεται συνήθως εξαρτάται από το εύρος και από το αν ο οργανισμός θέλει να προσομοιώσει μια επίθεση από έναν υπάλληλο ή διαχειριστή δικτύου (εσωτερικές πηγές) ή από εξωτερικές πηγές. Υπάρχουν τρεις τύποι δοκιμών διείσδυσης και είναι:
Στις δοκιμές διείσδυσης μαύρου κουτιού, ένας δοκιμαστής δεν έχει καμία γνώση σχετικά με τα συστήματα που πρόκειται να δοκιμαστούν. Ο δοκιμαστής είναι υπεύθυνος για τη συλλογή πληροφοριών σχετικά με το δίκτυο ή το σύστημα-στόχο.
Στις δοκιμές διείσδυσης white-box, ο υπεύθυνος δοκιμών συνήθως λαμβάνει πλήρεις πληροφορίες σχετικά με το δίκτυο ή τα συστήματα που πρόκειται να ελεγχθούν, συμπεριλαμβανομένου του σχήματος διεύθυνσης IP, του πηγαίου κώδικα και των λεπτομερειών του λειτουργικού συστήματος. Αυτό μπορεί να θεωρηθεί ως προσομοίωση μιας επίθεσης από οποιαδήποτε εσωτερική πηγή, όπως ένας υπάλληλος του οργανισμού.
Στις δοκιμές διείσδυσης γκρι κουτιού, ένας δοκιμαστής λαμβάνει μερική γνώση του συστήματος. Μπορεί να θεωρηθεί επίθεση από εξωτερικό χάκερ που είχε αποκτήσει παράνομη πρόσβαση στα έγγραφα υποδομής δικτύου ενός οργανισμού.
Ο παρακάτω πίνακας τοποθετεί τα τρία στοιχεία δίπλα-δίπλα, ώστε να μπορείτε να αντιστοιχίσετε έναν τύπο εμπλοκής με την απειλή που θέλετε πραγματικά να μοντελοποιήσετε.
| Άποψη | Μαύρο Box | Λευκό Box | Γκρί Box |
| Πληροφορίες που παρέχονται στον δοκιμαστή | Ν/Α | Πλήρες: πηγαίος κώδικας, σχήμα IP, λεπτομέρειες λειτουργικού συστήματος | Μερική: περιορισμένα διαπιστευτήρια ή έγγραφα |
| Προσομοίωση εισβολέα | Ένας ξένος χωρίς πρόσβαση | Ένας εμπιστευτικός ή προγραμματιστής | Ένας ξένος που ήδη έχει αποκτήσει μια θέση |
| Χρόνος που αφιερώνεται σε αναγνώριση | Ψηλά | Χαμηλός | Μέτρια |
| Τυπική κάλυψη της βάσης κώδικα | Μόνο ό,τι είναι προσβάσιμο από έξω | Βαθύτερα, επειδή τα εσωτερικά είναι ορατά | Εστιάζοντας στην εκτεθειμένη πορεία επίθεσης |
Πώς να κάνετε τη δοκιμή διείσδυσης
Οι ακόλουθες δραστηριότητες πρέπει να εκτελεστούν για την εκτέλεση μιας δοκιμής διείσδυσης. Η παρακάτω εικόνα συνοψίζει τις τέσσερις φάσεις πριν από την περιγραφή καθεμίας ξεχωριστά.
Βήμα 1) Φάση προγραμματισμού
- Καθορίζεται το πεδίο και η στρατηγική της εργασίας
- Οι υπάρχουσες πολιτικές και πρότυπα ασφαλείας χρησιμοποιούνται για τον ορισμό του πεδίου εφαρμογής.
Βήμα 2) Φάση ανακάλυψης
- Συλλέξτε όσο το δυνατόν περισσότερες πληροφορίες σχετικά με το σύστημα, συμπεριλαμβανομένων δεδομένων στο σύστημα, ονομάτων χρήστη, ακόμη και κωδικών πρόσβασης. Αυτό ονομάζεται επίσης δακτυλικό αποτύπωμα.
- Σάρωση και έλεγχος στις θύρες
- Ελέγξτε για τρωτά σημεία του συστήματος
Βήμα 3) Φάση επίθεσης
- Βρείτε exploits για τα διάφορα τρωτά σημεία. Χρειάζεστε τα απαραίτητα δικαιώματα ασφαλείας για να εκμεταλλευτείτε το σύστημα.
Βήμα 4) Φάση αναφοράς
- Μια έκθεση πρέπει να περιέχει λεπτομερή ευρήματα
- Κίνδυνοι από τρωτά σημεία που εντοπίστηκαν και ο αντίκτυπός τους στις επιχειρήσεις
- Συστάσεις και λύσεις, εάν υπάρχουν
Το κύριο καθήκον στις δοκιμές διείσδυσης είναι η συλλογή πληροφοριών συστήματος. Υπάρχουν δύο τρόποι συλλογής πληροφοριών:
- Μοντέλο «ένα προς ένα» ή «ένα προς πολλά» σε σχέση με τον κεντρικό υπολογιστή: Ένας δοκιμαστής εκτελεί τεχνικές με γραμμικό τρόπο είτε έναντι ενός κεντρικού υπολογιστή-στόχου είτε έναντι μιας λογικής ομάδας.ping των κεντρικών υπολογιστών-στόχων (π.χ. ένα υποδίκτυο).
- Μοντέλο «Πολλοί προς έναν» ή «πολλοί προς πολλούς»: Ο δοκιμαστής χρησιμοποιεί πολλαπλούς κεντρικούς υπολογιστές για να εκτελέσει τεχνικές συλλογής πληροφοριών με τυχαίο, περιορισμένο ρυθμό και μη γραμμικό τρόπο.
Παραδείγματα εργαλείων δοκιμής διείσδυσης
Υπάρχει μια μεγάλη ποικιλία εργαλείων που χρησιμοποιούνται στις δοκιμές διείσδυσης, και το σημαντικά εργαλεία Pentest είναι:
1) Teramind
Teramind προσφέρει μια ολοκληρωμένη σουίτα για την πρόληψη απειλών από εσωτερικές πληροφορίες και την παρακολούθηση των εργαζομένων. Ενισχύει την ασφάλεια μέσω της ανάλυσης συμπεριφοράς και της πρόληψης απώλειας δεδομένων, διασφαλίζοντας τη συμμόρφωση και βελτιστοποιώντας τις επιχειρηματικές διαδικασίες. Η προσαρμόσιμη πλατφόρμα του ταιριάζει σε διάφορες οργανωτικές ανάγκες, παρέχοντας χρήσιμες πληροφορίες που εστιάζουν στην ενίσχυση της παραγωγικότητας και στη διαφύλαξη της ακεραιότητας των δεδομένων.
Χαρακτηριστικά:
- Πρόληψη εσωτερικών απειλών: Εντοπίζει και αποτρέπει ενέργειες χρηστών που ενδέχεται να υποδηλώνουν εσωτερικές απειλές για τα δεδομένα.
- Βελτιστοποίηση Επιχειρηματικών Διαδικασιών: Χρησιμοποιεί αναλύσεις συμπεριφοράς που βασίζονται σε δεδομένα για τον επαναπροσδιορισμό των λειτουργικών διαδικασιών.
- Παραγωγικότητα Εργατικού Δυναμικού: Παρακολουθεί την παραγωγικότητα, την ασφάλεια και τις συμπεριφορές συμμόρφωσης του εργατικού δυναμικού.
- Διαχείριση Συμμόρφωσης: Βοηθά στη διαχείριση της συμμόρφωσης με μια ενιαία, επεκτάσιμη λύση κατάλληλη για μικρές επιχειρήσεις, επιχειρήσεις και κυβερνητικές υπηρεσίες.
- Εγκληματολογία Συμβάντων: Παρέχει στοιχεία για τον εμπλουτισμό της αντιμετώπισης συμβάντων, των ερευνών και της συλλογής πληροφοριών για απειλές.
- Πρόληψη απώλειας δεδομένων: Παρακολουθεί και προστατεύει από πιθανή απώλεια ευαίσθητων δεδομένων.
- Παρακολούθηση Εργαζομένων: Προσφέρει δυνατότητες παρακολούθησης της απόδοσης και των δραστηριοτήτων των εργαζομένων.
- Αναλυτικά στοιχεία συμπεριφοράς: Αναλύει λεπτομερή δεδομένα συμπεριφοράς εφαρμογών πελατών για πληροφορίες.
- Προσαρμόσιμες ρυθμίσεις παρακολούθησης: Επιτρέπει την προσαρμογή των ρυθμίσεων παρακολούθησης ώστε να ταιριάζουν σε συγκεκριμένες περιπτώσεις χρήσης ή να εφαρμόζονται προκαθορισμένοι κανόνες.
- Πληροφορίες Πίνακα Ελέγχου: Παρέχει ορατότητα και αξιοποιήσιμες πληροφορίες σχετικά με τις δραστηριότητες του εργατικού δυναμικού μέσω ενός ολοκληρωμένου πίνακα ελέγχου.
- Χάρτης NM – Αυτό το εργαλείο χρησιμοποιείται για σάρωση θυρών, αναγνώριση λειτουργικού συστήματος, tracη διαδρομή και η σάρωση ευπαθειών.
- Nessus – Αυτό είναι ένα παραδοσιακό εργαλείο εντοπισμού ευπαθειών που βασίζεται σε δίκτυο.
- Pass-The-Hash – Αυτό το εργαλείο χρησιμοποιείται κυρίως για σπάσιμο κωδικού πρόσβασης.
Ρόλος και Ευθύνες των Ελεγκτών Διείσδυσης
Η δουλειά ενός penetration tester είναι να:
- Συλλογή των απαραίτητων πληροφοριών από τον οργανισμό για την ενεργοποίηση των δοκιμών διείσδυσης
- Βρείτε ελαττώματα που θα μπορούσαν να επιτρέψουν στους χάκερ να επιτεθούν σε μια μηχανή στόχο
- Σκεφτείτε και ενεργήστε σαν πραγματικοί χάκερ, έστω και ηθικά
- Κάντε την εργασία αναπαραγώγιμη, έτσι ώστε να είναι εύκολο για τους προγραμματιστές να την διορθώσουν
- Συμφωνήστε εκ των προτέρων την ημερομηνία έναρξης και την ημερομηνία λήξης της εκτέλεσης της δοκιμής
- Αναλαμβάνω την ευθύνη για οποιαδήποτε απώλεια στο σύστημα ή σε πληροφορίες κατά τη διάρκεια δοκιμές λογισμικού
- Διατηρήστε τα δεδομένα και τις πληροφορίες εμπιστευτικά
Χειροκίνητη δοκιμή διείσδυσης έναντι αυτοματοποιημένης δοκιμής διείσδυσης
Οι περισσότερες πραγματικές συνεργασίες συνδυάζουν και τις δύο προσεγγίσεις. Η παρακάτω σύγκριση δείχνει πού αξίζει η καθεμία τη θέση της.
| Χειροκίνητη δοκιμή διείσδυσης | Αυτοματοποιημένη δοκιμή διείσδυσης |
| Μη αυτόματη δοκιμή απαιτεί ειδικούς επαγγελματίες για την εκτέλεση των δοκιμών | Τα αυτοματοποιημένα εργαλεία δοκιμών παρέχουν σαφείς αναφορές με λιγότερο έμπειρους επαγγελματίες |
| Η χειροκίνητη δοκιμή απαιτεί το Excel και άλλα εργαλεία για να tracκάνε το | Δοκιμές Αυτοματισμού διαθέτει κεντρικά και τυπικά εργαλεία |
| Στη χειροκίνητη δοκιμή, τα αποτελέσματα των δειγμάτων διαφέρουν από δοκιμή σε δοκιμή | Στην περίπτωση των Αυτοματοποιημένων Δοκιμών, τα αποτελέσματα δεν διαφέρουν από δοκιμή σε δοκιμή |
| Ο καθαρισμός της μνήμης θα πρέπει να γίνεται στη μνήμη των χρηστών | Οι αυτοματοποιημένες δοκιμές θα έχουν ολοκληρωμένους καθαρισμούς. |
Μειονεκτήματα της δοκιμής διείσδυσης
Οι δοκιμές διείσδυσης δεν μπορούν να εντοπίσουν όλα τα τρωτά σημεία του συστήματος. Υπάρχουν περιορισμοί χρόνου, προϋπολογισμού, εύρους και δεξιοτήτων των ελεγκτών διείσδυσης.
Οι ακόλουθες θα είναι παρενέργειες όταν κάνουμε δοκιμές διείσδυσης:
- Απώλεια δεδομένων και διαφθορά
- Χρόνος διακοπής
- Αύξηση Κόστους
Το παρακάτω infographic συγκεντρώνει τους ίδιους συμβιβασμούς, μαζί με τους λόγους για τους οποίους οι οργανισμοί διεξάγουν ούτως ή άλλως τη δοκιμή.
Αυτοί οι περιορισμοί είναι ο λόγος για τον οποίο μια δοκιμή διείσδυσης λειτουργεί καλύτερα επιπλέον μιας καλά εφαρμοσμένης πολιτικής ασφαλείας και όχι αντί μιας τέτοιας. Οι δοκιμαστές θα πρέπει να ενεργούν σαν πραγματικοί χάκερ, να ελέγχουν εάν ο κώδικας είναι γραμμένος με ασφάλεια και να επαναλαμβάνουν την άσκηση σύμφωνα με ένα τεκμηριωμένο πρόγραμμα.




