Penetraatiotestauksen opetusohjelma: Mikä on PenTest?
⚡ Älykäs yhteenveto
Tunkeutumistestaus simuloi todellista hyökkäystä sovellusta, verkkoa tai järjestelmää vastaan, jotta tietoturvatiimit voivat paikantaa hyödynnettävissä olevia heikkouksia, mitata niiden liiketoimintavaikutuksia ja sulkea ne ennen kuin ulkopuolinen hyökkääjä löytää samat aukot.

Mikä on penetraatiotestaus?
Läpäisyn testaus tai kynätestaus on eräänlainen Suojaustestaus käytetään paljastamaan haavoittuvuuksia, uhkia ja riskejä, joita hyökkääjä voisi hyödyntää ohjelmistosovelluksissa, verkoissa tai verkkosovelluksissa. Tunkeutumistestauksen tarkoituksena on tunnistaa ja testata kaikki mahdolliset tietoturvahaavoittuvuudet, joita ohjelmistosovelluksessa on. Tunkeutumistestausta kutsutaan myös kynätestiksi.
Alla oleva kaavio näyttää, kuinka sovelluksen korjaamaton heikkous muuttuu oviaukoksi, jonka läpi hyökkääjä kulkee.
Haavoittuvuus on riski, että hyökkääjä voi häiritä järjestelmää tai sen sisältämiä tietoja tai saada luvattoman pääsyn niihin. Haavoittuvuudet syntyvät yleensä vahingossa ohjelmistokehityksen ja toteutuksen aikana. Yleisiä haavoittuvuuksia ovat suunnitteluvirheet, kokoonpanovirheet ja ohjelmistovirheet. Tunkeutumisanalyysi perustuu kahteen mekanismiin: haavoittuvuuksien arviointiin ja tunkeutumistestaukseen (VAPT).
VAPT:n kaksi puoliskoa sekoitetaan usein. Haavoittuvuusarviointi luettelee tunnetut heikkoudet laajassa mittakaavassa ja pysähtyy siihen, kun taas penetraatiotesti hyödyntää turvallisesti valikoimaa niistä osoittaakseen niiden todellisen vaikutuksen. Yhdessä ne erottavat teoreettiset löydökset niistä, jotka todella vaarantavat datan.
Miksi penetraatiotestaus?
Tunkeutumistestaus on olennaista yrityksessä, koska:
- Rahoitusalat, kuten pankit, investointipankkitoiminta ja pörssit, haluavat tietonsa olevan suojattuja, ja penetraatiotestaus on välttämätöntä turvallisuuden varmistamiseksi.
- Jos ohjelmistojärjestelmään on jo tehty hakkerointi, organisaatio haluaa selvittää, onko järjestelmässä edelleen uhkia, jotta vältetään tulevat hakkeroinnit.
- Ennakoiva penetraatiotestaus on paras suoja hakkereita vastaan
- Vaatimustenmukaisuuskehykset edellyttävät sitä. Esimerkiksi PCI DSS -vaatimus 11.4 edellyttää sisäistä ja ulkoista penetraatiotestausta vähintään kerran vuodessa ja merkittävien muutosten jälkeen.
Penetraatiotestien tyypit
Valitun tunkeutumistestin tyyppi riippuu yleensä testin laajuudesta ja siitä, haluaako organisaatio simuloida työntekijän tai verkonvalvojan (sisäiset lähteet) vai ulkoisten lähteiden hyökkäyksen. Tunkeutumistestejä on kolmea tyyppiä, ja ne ovat
Mustalaatikkotestauksessa testaajalla ei ole tietoa testattavista järjestelmistä. Testaajan vastuulla on kerätä tietoa kohdeverkosta tai -järjestelmästä.
White-box-penetraatiotestauksessa testaajalle annetaan yleensä täydelliset tiedot testattavasta verkosta tai järjestelmistä, mukaan lukien IP-osoitekaavio, lähdekoodi ja käyttöjärjestelmän tiedot. Tätä voidaan pitää simulaationa hyökkäyksestä, jonka tekee mikä tahansa sisäinen lähde, kuten organisaation työntekijä.
Harmaalaatikkotestauksessa testaajalle annetaan osittainen tieto järjestelmästä. Sitä voidaan pitää ulkopuolisen hakkerin hyökkäyksenä, jolla on laiton pääsy organisaation verkkoinfrastruktuuridokumentteihin.
Alla olevassa taulukossa kolme tyyppiä on rinnakkain, jotta voit yhdistää ne uhkiin, joita haluat mallintaa.
| Aspect | Musta Box | Valkoinen Box | Harmaa Box |
| Testaajalle annetut tiedot | Ei eristetty | Täydellinen: lähdekoodi, IP-skeema, käyttöjärjestelmän tiedot | Osittainen: rajoitetut valtakirjat tai asiakirjat |
| Hyökkääjää simuloidaan | Ulkopuolinen, jolla ei ole pääsyä | Sisäpiiriläinen tai kehittäjä | Ulkopuolinen, joka on jo saanut jalansijaa |
| Tiedusteluun käytetty aika | Korkea | Matala | Kohtalainen |
| Koodikannan tyypillinen kattavuus | Vain se, mikä on ulkopuolelta tavoitettavissa | Syvimmässä, koska sisäelimet ovat näkyvissä | Keskittynyt paljastuneeseen hyökkäyspolkuun |
Kuinka tehdä tunkeutumistesti
Seuraavat toimenpiteet on suoritettava penetraatiotestin suorittamiseksi. Alla oleva kuva tiivistää neljä vaihetta ennen kuin kutakin vaihetta kuvataan vuorollaan.
Vaihe 1) Suunnitteluvaihe
- Tehtävän laajuus ja strategia määritellään
- Laajuusmäärittelyssä käytetään olemassa olevia tietoturvakäytäntöjä ja -standardeja
Vaihe 2) Löytövaihe
- Kerää järjestelmästä mahdollisimman paljon tietoa, mukaan lukien järjestelmässä olevat tiedot, käyttäjätunnukset ja jopa salasanat. Tätä kutsutaan myös sormenjälkien ottamiseksi.
- Skannaa ja testaa portteja
- Tarkista järjestelmän haavoittuvuudet
Vaihe 3) Hyökkäysvaihe
- Etsi erilaisia haavoittuvuuksia hyödyntäviä tekijöitä. Tarvitset tarvittavat käyttöoikeudet järjestelmän hyödyntämiseen.
Vaihe 4) Raportointivaihe
- Raportin tulee sisältää yksityiskohtaiset havainnot
- Löydettyjen haavoittuvuuksien riskit ja niiden vaikutus liiketoimintaan
- Suosituksia ja ratkaisuja, jos sellaisia on
Tunkeutumistestauksen ensisijainen tehtävä on kerätä järjestelmätietoja. Tietoja voidaan kerätä kahdella tavalla:
- 'Yksi yhteen' tai 'yksi moneen' -malli isäntäkoneen suhteen: Testaaja suorittaa tekniikoita lineaarisesti joko yhtä kohdeisäntää tai loogista ryhmää vastaanping kohdekoneista (esim. aliverkko).
- 'Monta yhteen' tai 'monta moneen' -malli: Testaaja käyttää useita isäntiä tiedonkeruutekniikoiden suorittamiseen satunnaisella, nopeusrajoitetulla ja epälineaarisella tavalla.
Esimerkkejä läpäisytestaustyökaluista
Tunkeutumistestauksessa käytetään monenlaisia työkaluja, ja tärkeitä Pentest-työkaluja ovat:
1) Teramind
Teramind tarjoaa kattavan ohjelmistopaketin sisäpiiriuhkien ehkäisyyn ja työntekijöiden seurantaan. Se parantaa turvallisuutta käyttäytymisanalytiikan ja tietojen häviämisen eston avulla, varmistaa vaatimustenmukaisuuden ja optimoi liiketoimintaprosesseja. Sen muokattavissa oleva alusta sopii erilaisiin organisaation tarpeisiin ja tarjoaa käyttökelpoisia oivalluksia, jotka keskittyvät tuottavuuden parantamiseen ja tietojen eheyden turvaamiseen.
Ominaisuudet:
- Sisäpiirin uhkien estäminen: Havaitsee ja estää käyttäjien toimia, jotka voivat viitata sisäpiirin uhkiin tiedoille.
- Liiketoimintaprosessien optimointi: Hyödyntää datapohjaista käyttäytymisanalytiikkaa operatiivisten prosessien uudelleenmäärittelyyn.
- Työvoiman tuottavuus: Seuraa työvoiman tuottavuutta, turvallisuutta ja vaatimustenmukaisuuskäyttäytymistä.
- Vaatimustenmukaisuuden hallinta: Auttaa hallitsemaan vaatimustenmukaisuutta yhdellä skaalautuvalla ratkaisulla, joka sopii pienille yrityksille, suuryrityksille ja valtion virastoille.
- Tapahtumarikostekninen tutkinta: Tarjoaa näyttöä tapahtumareaktioiden, tutkinnan ja uhkatietojen rikastuttamiseksi.
- Tietojen menetyksen estäminen: Valvoo ja suojaa arkaluonteisten tietojen mahdollista menetystä vastaan.
- Työntekijöiden seuranta: Tarjoaa ominaisuuksia työntekijöiden suoriutumisen ja toiminnan seurantaan.
- Käyttäytymisanalytiikka: Analysoi yksityiskohtaisia asiakassovelluskäyttäytymistietoja oivallusten saamiseksi.
- Mukautettavat valvonta-asetukset: Mahdollistaa valvonta-asetusten mukauttamisen tiettyihin käyttötapauksiin tai ennalta määritettyjen sääntöjen käyttöönoton.
- Kojelaudan tiedot: Tarjoaa näkyvyyttä ja käytännönläheisiä näkemyksiä työvoiman toiminnasta kattavan kojelaudan kautta.
- nmap – Tätä työkalua käytetään porttien skannaukseen, käyttöjärjestelmien tunnistamiseen, trace reittien ja haavoittuvuuksien skannaus.
- Nessus – Tämä on perinteinen verkkopohjainen haavoittuvuuksien työkalu.
- Pass-The-Hash – Tätä työkalua käytetään pääasiassa salasanan murtamiseen.
Penetraatiotestaajien rooli ja vastuut
Tunkeutumistestaajan tehtävänä on:
- Kerää organisaatiolta tarvittavat tiedot penetraatiotestien mahdollistamiseksi
- Etsi puutteita, joiden avulla hakkerit voivat hyökätä kohdekoneeseen
- Ajattele ja toimi kuin oikeat hakkerit, vaikkakin eettisesti
- Tee työstä toistettavissa olevaa, jotta kehittäjien on helppo korjata se
- Sovi testin suorituksen aloitus- ja päättymispäivä etukäteen
- Ota vastuu järjestelmän tai tietojen menetyksestä prosessin aikana ohjelmistojen testaus
- Pidä tiedot ja tiedot luottamuksellisina
Manuaalinen penetraatiotestaus vs. automaattinen penetraatiotestaus
Useimmat todelliset vuorovaikutukset yhdistävät molempia lähestymistapoja. Alla oleva vertailu osoittaa, missä kukin ansaitsee paikkansa.
| Manuaalinen läpäisytestaus | Automaattinen tunkeutumistestaus |
| Manuaalinen testaus vaatii kokeneita ammattilaisia suorittamaan testit | Automaattiset testityökalut tarjoavat selkeät raportit vähemmän kokeneiden ammattilaisten kanssa |
| Manuaalinen testaus vaatii Exceliä ja muita työkaluja track se | Automaatiotestaus on keskitetyt ja vakiotyökalut |
| Manuaalisessa testauksessa näytetulokset vaihtelevat testistä toiseen | Automaattisten testien tapauksessa tulokset eivät vaihtele testeistä toiseen |
| Käyttäjien tulisi muistaa muistin siivoaminen | Automaattinen testaus sisältää kattavat siivoukset. |
Läpäisytestauksen haitat
Tunkeutumistestaus ei voi löytää kaikkia järjestelmän haavoittuvuuksia. Testaukseen liittyy aika-, budjetti-, laajuus- ja tunkeutumistestaajien taitorajoituksia.
Seuraavat ovat penetraatiotestauksen sivuvaikutukset:
- Tietojen menetys ja korruptio
- Katkaisuaika
- Kasvata kustannuksia
Alla oleva infografiikka kokoaa yhteen samat kompromissit sekä syyt, miksi organisaatiot suorittavat testin joka tapauksessa.
Nämä rajoitukset ovat syy siihen, miksi penetraatiotesti toimii parhaiten hyvin toteutetun tietoturvakäytännön päällä eikä sellaisen sijasta. Testaajien tulisi toimia kuin oikeita hakkereita, tarkistaa, onko koodi kirjoitettu turvallisesti, ja toistaa harjoitus dokumentoidun aikataulun mukaisesti.




