Tungimise testimise õpetus: mis on PenTest?
⚡ Nutikas kokkuvõte
Tungimistestid simuleerivad reaalset rünnakut rakenduse, võrgu või süsteemi vastu, et turvameeskonnad saaksid leida ärakasutatavaid nõrkusi, mõõta nende mõju ettevõttele ja need sulgeda enne, kui väline ründaja samad lüngad avastab.
Mis on läbitungimistest?
Läbitungivuskatse või Pliiatsi testimine on teatud tüüpi Turvalisuse testimine kasutatakse tarkvararakendustes, võrkudes või veebirakendustes esinevate haavatavuste, ohtude ja riskide avastamiseks, mida ründaja saaks ära kasutada. Tungimistestide eesmärk on tuvastada ja testida kõiki tarkvararakenduses esinevaid võimalikke turvaauke. Tungimistesti nimetatakse ka pliiatsitestiks.
Allolev diagramm näitab, kuidas rakenduse parandamata nõrkusest saab uks, millest ründaja läbi astub.
Haavatavus on oht, et ründaja saab süsteemi või selles sisalduvaid andmeid häirida või neile volitamata juurdepääsu saada. Haavatavused tekivad tavaliselt juhuslikult tarkvaraarenduse ja juurutamise etapis. Levinud haavatavuste hulka kuuluvad disainivead, konfiguratsioonivead ja tarkvaravead. Sissetungimistestid põhinevad kahel mehhanismil: haavatavuste hindamisel ja sissetungimistestidel (VAPT).
VAPT-i kaks poolt aetakse sageli segi. Haavatavuse hindamine loetleb teadaolevad nõrkused laias laastus ja piirdub sellega, samas kui penetratsioonitest kasutab ohutult ära valikut neist, et tõestada reaalset mõju. Koos tehes eraldavad nad teoreetilised leiud nendest, mis tegelikult andmeid ohtu seavad.
Miks läbitungimistestid?
Sissetungimistestid on ettevõttes olulised, kuna:
- Finantssektorid, näiteks pangad, investeerimispangandus ja börsid, soovivad oma andmete turvalisust ning penetratsioonitestimine on turvalisuse tagamiseks hädavajalik.
- Kui tarkvarasüsteemi on juba häkitud, soovib organisatsioon kindlaks teha, kas süsteemis on endiselt ohte, et vältida tulevasi häkkereid.
- Ennetav penetratsioonitestimine on parim kaitse häkkerite vastu
- Vastavusraamistikud seda eeldavad. Näiteks PCI DSS nõue 11.4 nõuab sisemist ja välist penetratsioonitestimist vähemalt kord aastas ja pärast iga olulist muudatust.
Läbitungimise testimise tüübid
Valitud penetratsioonitesti tüüp sõltub tavaliselt ulatusest ja sellest, kas organisatsioon soovib simuleerida töötaja või võrguadministraatori (sisemiste allikate) või väliste allikate rünnakut. Penetratsioonitesti on kolme tüüpi ja need on
Musta kasti penetratsioonitestimisel ei ole testijal testitavate süsteemide kohta teadmisi. Testija vastutab sihtvõrgu või -süsteemi kohta teabe kogumise eest.
Valge kasti penetratsioonitestimisel antakse testijale tavaliselt täielik teave testitava võrgu või süsteemide kohta, sealhulgas IP-aadressi skeem, lähtekood ja operatsioonisüsteemi üksikasjad. Seda võib pidada mis tahes sisemise allika, näiteks organisatsiooni töötaja, rünnaku simulatsiooniks.
Halli kasti penetratsioonitestimisel antakse testijale süsteemist osaline ülevaade. Seda võib pidada välise häkkeri rünnakuks, kes on saanud ebaseadusliku juurdepääsu organisatsiooni võrguinfrastruktuuri dokumentidele.
Allolev tabel asetab need kolm kõrvuti, et saaksite sobitada sekkumise tüübi ohuga, mida tegelikult modelleerida soovite.
| Aspekt | Must Box | Valge Box | Grey Box |
| Testijale antud teave | mitte ükski | Täielik: lähtekood, IP-skeem, operatsioonisüsteemi üksikasjad | Osaline: piiratud volitused või dokumendid |
| Ründajat simuleeritakse | Kõrvalseisja, kellel puudub ligipääs | Siseringi isik või arendaja | Välismaalane, kes on juba jalgealuse saanud |
| Luurele kulutatud aeg | Kõrge | Madal | Mõõdukas |
| Koodibaasi tüüpiline ulatus | Ainult see, mis on väljastpoolt kättesaadav | Kõige sügavam, sest sisemused on nähtavad | Keskendunud avatud rünnakuteele |
Kuidas läbitungimistesti teha
Penetratsioonitesti läbiviimiseks tuleb teha järgmised tegevused. Allolev pilt võtab kokku neli etappi enne iga etapi kirjeldamist.
1. samm) Planeerimise etapp
- Määratakse kindlaks ülesande ulatus ja strateegia
- Ulatuse määratlemiseks kasutatakse olemasolevaid turvapoliitikaid ja -standardeid.
2. etapp) avastamise faas
- Koguge süsteemi kohta nii palju teavet kui võimalik, sealhulgas süsteemis olevad andmed, kasutajanimed ja isegi paroolid. Seda nimetatakse ka sõrmejälgede võtmiseks.
- Skannige ja sondeerige portidesse
- Kontrollige süsteemi haavatavusi
3. samm) ründefaas
- Leidke erinevate haavatavuste ärakasutamise võimalusi. Süsteemi ärakasutamiseks on vaja vajalikke turvaõigusi.
Samm 4) Aruandlusfaas
- Aruanne peab sisaldama üksikasjalikke leide
- Leitud haavatavuste riskid ja nende mõju ettevõttele
- Soovitused ja lahendused, kui neid on
Penetratsioonitestimise peamine ülesanne on süsteemiinfo kogumine. Info kogumiseks on kaks võimalust:
- „Üks ühele” või „üks mitmele” mudel hosti suhtes: testija teostab tehnikaid lineaarselt kas ühe sihtmasina või loogilise grupi suhtes.ping sihtmasinatest (nt alamvõrgust).
- „Paljud ühele” või „paljud paljudele” mudel: testija kasutab teabe kogumise tehnikate teostamiseks juhuslikul, kiirusega piiratud ja mittelineaarsel viisil mitut hosti.
Läbitungimise testimise tööriistade näited
Penetratsioonitestimiseks kasutatakse laia valikut tööriistu ja olulised Pentesti tööriistad See on:
1) Teramind
Teramind pakub terviklikku komplekti siseohtude ennetamiseks ja töötajate jälgimiseks. See suurendab turvalisust käitumisanalüütika ja andmekao vältimise kaudu, tagades vastavuse ja optimeerides äriprotsesse. Selle kohandatav platvorm sobib erinevate organisatsiooniliste vajadustega, pakkudes praktilisi teadmisi, mis keskenduvad tootlikkuse suurendamisele ja andmete terviklikkuse kaitsmisele.
Funktsioonid:
- Sisemiste ohtude ennetamine: tuvastab ja ennetab kasutaja toiminguid, mis võivad viidata sisemistele ohtudele andmetele.
- Äriprotsesside optimeerimine: kasutab andmepõhist käitumisanalüütikat tegevusprotsesside ümberdefineerimiseks.
- Tööjõu tootlikkus: Jälgib tööjõu tootlikkust, turvalisust ja vastavuskäitumist.
- Vastavuse haldus: Aitab hallata vastavust ühe skaleeritava lahenduse abil, mis sobib väikeettevõtetele, suurettevõtetele ja valitsusasutustele.
- Intsidentide kohtuekspertiis: annab tõendeid intsidentidele reageerimise, uurimiste ja ohuteabe rikastamiseks.
- Andmete kadumise ennetamine: jälgib ja kaitseb tundlike andmete võimaliku kadumise eest.
- Töötajate jälgimine: pakub võimalusi töötajate tulemuslikkuse ja tegevuste jälgimiseks.
- Käitumisanalüüs: analüüsib klientide rakenduste käitumise detailseid andmeid, et saada ülevaateid.
- Kohandatavad jälgimisseaded: võimaldab jälgimisseadeid kohandada vastavalt konkreetsetele kasutusjuhtudele või rakendada eelnevalt määratletud reegleid.
- Armatuurlaua ülevaade: Pakub tervikliku armatuurlaua kaudu nähtavust ja praktilist teavet tööjõu tegevuste kohta.
- nmap – Seda tööriista kasutatakse portide skannimiseks, operatsioonisüsteemi tuvastamiseks, trace marsruudi ja haavatavuste skaneerimine.
- Nessus – See on traditsiooniline võrgupõhine haavatavuste otsimise tööriist.
- Pass-The-Hash – seda tööriista kasutatakse peamiselt paroolide murdmiseks.
Läbivustestijate roll ja kohustused
Tungimistestija ülesanne on:
- Koguge organisatsioonilt vajalikku teavet penetratsioonitestide võimaldamiseks
- Leidke vigu, mis võimaldavad häkkeritel sihtmasinat rünnata
- Mõtle ja tegutse nagu päris häkkerid, ehkki eetiliselt
- Tee töö reprodutseeritavaks, et arendajatel oleks seda lihtne parandada
- Lepi testi sooritamise algus- ja lõppkuupäev eelnevalt kokku
- Võtke vastutus süsteemi või teabe kadumise eest töö käigus. tarkvara testimine
- Hoidke andmeid ja teavet konfidentsiaalsena
Manuaalne läbitungimistestimine vs. automatiseeritud läbitungimistestimine
Enamik reaalseid kaasamisi ühendab mõlemat lähenemisviisi. Allolev võrdlus näitab, kus kumbki oma koha teenib.
| Manuaalne läbitungimiskatse | Automaatne läbitungimise testimine |
| Käsitsi testimine nõuab testide läbiviimiseks asjatundlikke spetsialiste | Automatiseeritud testimistööriistad pakuvad selgeid aruandeid vähem kogenud spetsialistidega |
| Manuaalne testimine nõuab Exceli ja muid tööriistu track seda | Automatiseerimise testimine on tsentraliseeritud ja standardsed tööriistad |
| Käsitsi testimise korral on proovide tulemused testiti erinevad | Automatiseeritud testide puhul ei erine tulemused testiti |
| Kasutajad peaksid mälu puhastamist meeles pidama | Automatiseeritud testimisel on põhjalik puhastus. |
Läbitungimistesti puudused
Sissetungimistestid ei suuda süsteemis kõiki haavatavusi leida. Piirangud on aja, eelarve, ulatuse ja sissetungimistestide oskuste osas.
Penetratsioonitestimisel on järgmised kõrvalmõjud:
- Andmekadu ja korruptsioon
- Alla aeg
- Suurendage kulusid
Allolev infograafik koondab samad kompromissid koos põhjustega, miks organisatsioonid testi ikkagi teevad.
Need piirangud on põhjus, miks penetratsioonitest toimib kõige paremini hästi rakendatud turvapoliitika peal, mitte selle asemel. Testijad peaksid käituma nagu päris häkkerid, kontrollima, kas kood on turvaliselt kirjutatud, ja kordama harjutust dokumenteeritud ajakava alusel.





