Mitä on tietoturvatestaus? Esimerkki
⚡ Älykäs yhteenveto
Tietoturvatestaus on ohjelmistotestauksen ala, joka paljastaa sovelluksen haavoittuvuuksia, uhkia ja riskejä ennen kuin hyökkääjät tekevät niin. Tässä artikkelissa käsitellään seitsemää ydintyyppiä, SDLC-integraatiomallia, yleisiä menetelmiä, keskeisiä rooleja ja tärkeimpiä työkaluja.

Mitä on tietoturvatestaus?
Suojaustestaus on eräänlainen ohjelmistojen testaus joka paljastaa sovelluksen haavoittuvuudet, uhat ja riskit ja estää tunkeilijoiden tekemät haitalliset hyökkäykset. Tietoturvatestien tarkoituksena on tunnistaa kaikki järjestelmän porsaanreiät ja heikkoudet, jotka voivat johtaa tiedon, tulojen tai maineen menetykseen sisäpiiriläisten tai ulkopuolisten käsissä.
Miksi tietoturvatestaus on tärkeää?
Tietoturvatestauksen päätavoitteena on tunnistaa järjestelmän uhat ja mitata niiden mahdollinen vaikutus, jotta uhkia voidaan lieventää ja järjestelmä toimii edelleen turvallisesti. Tietoturvatestit havaitsevat kaikki mahdolliset riskit ja antavat kehittäjille toimintakelpoista tietoa koodin ongelmien korjaamiseksi ennen käyttöönottoa.
Tietoturvatestauksen tyypit ohjelmistotestauksessa
Avoimen lähdekoodin tietoturvatestausmenetelmäkäsikirjan (OSSTMM) mukaan tietoturvatestausta on seitsemän päätyyppiä.
- Haavoittuvuuden tarkistus: Automaattinen ohjelmisto skannaa järjestelmän tunnettujen haavoittuvuuksien tunnisteiden avulla.
- Suojauskannaus: Tunnistaa verkon ja järjestelmän heikkoudet ja suosittelee korjauksia. Voi olla manuaalinen, automaattinen tai molempia.
- Tunkeutumistestaus: Simuloi haitallista hyökkäystä paljastaakseen haavoittuvuuksia, joita ulkoinen hyökkääjä voisi hyödyntää.
- Riskin arviointi: Analysoi organisaatiossa havaittuja tietoturvariskejä ja luokittelee ne mataliksi, keskisuuriksi tai korkeiksi sekä suosittelee suojatoimia.
- Tietoturvatarkastus: Hakemusten sisäinen tarkastus ja käyttöjärjestelmät tietoturva-aukkojen varalta. Voi sisältää rivi riviltä tapahtuvan koodin tarkistuksen.
- Eettinen hakkerointi: Organisaation ohjelmiston valtuutettu hakkerointi tietoturva-aukkojen paljastamiseksi – päinvastainen tarkoitus kuin haitallisilla hakkereilla.
- Asennon arviointi: Yhdistää turvaskannauksen, Eettinen hakkerointija riskinarviointi organisaation yleisen turvallisuustilanteen osoittamiseksi.
Kuinka tehdä tietoturvatestaus
On yleisesti hyväksyttyä, että tietoturvaongelman korjaamisen kustannukset nousevat dramaattisesti mitä myöhemmin se löydetään. turvallisuustestaus käyttöönoton jälkeen on paljon kalliimpaa kuin sen upottaminen SDLC:hen alusta alkaen.
Alla oleva taulukko kartoittaa tietoturvatoiminnot jokaiselle SDLC-vaiheelle.
| SDLC-vaihe | Turvaprosessit |
|---|---|
| vaatimukset | Vaatimusten tietoturva-analyysi ja väärinkäyttötapausten tarkastelu. |
| Design | Suunnittelun turvallisuusriskianalyysi. Suunnittelun kehittäminen testisuunnitelma joka sisältää tietoturvatestejä. |
| Koodaus ja yksikkötestaus | Staattinen ja dynaaminen testaus sekä tietoturva white box -testaus. |
| Integraation testaus | Mustan laatikon testaus. |
| Järjestelmän testaus | Mustalaatikkotestaus ja haavoittuvuuksien skannaus. |
| Täytäntöönpano | Läpäisyn testaus ja haavoittuvuuksien skannaus. |
| Tuki | Korjauspäivitysten vaikutusanalyysi. |
Tietoturvatestaussuunnitelman tulisi sisältää:
- Tietoturvaan liittyvät testitapaukset ja skenaariot.
- Tietoturvatestausta varten suunniteltu testidata.
- Kunkin tietoturvatoiminnon edellyttämät testaustyökalut.
- Erilaisten tietoturvatyökalujen tulosten analysointi.
Esimerkki testiskenaariot tietoturvatestausta varten
Alla oleva lista tarjoaa vilauksen tyypillisistä tietoturvatestitapauksista.
- Salasanat tallennetaan salatussa muodossa, eivätkä koskaan selkokielisinä.
- Sovellus tai järjestelmä estää virheelliset käyttäjät.
- Evästeet ja istunnon aikakatkaisut validoidaan jokaiselle työnkululle.
- Taloussivustoilla selaimen takaisin-painike ei saa näyttää suojattuja sivuja uloskirjautumisen jälkeen.
Tietoturvatestauksen menetelmät ja tekniikat
Tietoturvatestaus noudattaa useita vakiintuneita menetelmiä.
- Tiikeri Box: Testaus suoritetaan kannettavalla tietokoneella, johon on asennettu useita käyttöjärjestelmiä ja hakkerointityökaluja. Tunkeutumistestaajat käyttävät tätä haavoittuvuuksien arvioimiseen ja hyökkäysten suorittamiseen.
- Musta Box: Testaajalla ei ole sisäistä tietoa verkon topologiasta tai teknologiapinosta, ja hän tutkii järjestelmää ulkopuolisen tavoin.
- Harmaa Box: Testaaja saa osittaista tietoa järjestelmästä. Tämä valkoisen ja mustan laatikon tekniikoiden yhdistelmä peilaa realistista uhkamallia, josta on vuotanut joitakin yksityiskohtia.
Turvallisuustestausroolit
- Hakkeri: Yleinen termi henkilölle, joka käyttää tietokonejärjestelmää tai verkkoa – nykyään yleisesti käytetty viittaamaan mustan hatun hakkereihin, jotka tekevät niin luvattomasti.
- Krakkaus: Murtautuu järjestelmiin tietojen varastamiseksi tai tuhoamiseksi.
- Eettinen hakkeri: Suorittaa samoja toimintoja kuin hakkeri, mutta omistajan nimenomaisella luvalla, helping kovettamaan järjestelmää.
- Script Kiddies / Packet Monkeys: Kokemattomat hyökkääjät, joilla on rajallinen ohjelmointiosaaminen ja jotka luottavat valmiisiin skripteihin ja työkaluihin.
Turvallisuuden testaustyökalut
1) Teramind
Teramind tarjoaa kattavan ratkaisun sisäpiiriuhkien ehkäisyyn ja työntekijöiden seurantaan. Se parantaa turvallisuutta käyttäytymisanalytiikan ja tietojen menetyksen estämisen avulla varmistaen vaatimustenmukaisuuden ja optimoiden liiketoimintaprosesseja. Sen mukautettava alusta sopii erilaisiin organisaatioiden tarpeisiin ja tarjoaa toimivia näkemyksiä, jotka keskittyvät tuottavuuden parantamiseen ja tietojen eheyden turvaamiseen.
Ominaisuudet:
- Sisäpiiriuhan ehkäisy: Tunnistaa ja estää käyttäjien toimet, jotka voivat viitata tietoihin kohdistuviin sisäpiiriuhkiin.
- Liiketoimintaprosessien optimointi: Käyttää datapohjaista käyttäytymisanalytiikkaa operatiivisten prosessien tarkentamiseen.
- Työvoiman tuottavuus: Valvoo tuottavuutta, tietoturvaa ja vaatimustenmukaisuuskäyttäytymistä.
- Vaatimustenmukaisuuden hallinta: Hoitaa vaatimustenmukaisuuden yhdestä skaalautuvasta ratkaisusta, joka sopii pienille yrityksille, suuryrityksille ja valtion virastoille.
- Tapahtumarikostekniset tiedot: Tarjoaa näyttöä tietoturvaloukkausten käsittelyn, tutkinnan ja uhkatietojen rikastuttamiseksi.
- Tietojen menetyksen estäminen: Valvoo ja suojaa arkaluonteisia tietoja menetykseltä.
- Työntekijöiden seuranta: Tracks:n työntekijöiden suorituskyky ja toiminta.
- Käyttäytymisanalytiikka: Analysoi yksityiskohtaisia käyttäjäsovelluskäyttäytymistietoja oivallusten saamiseksi.
- Mukautettavat valvonta-asetukset: Sallii valvontasääntöjen sopimisen tiettyihin käyttötapauksiin.
- Hallintapaneelin tilastot: Tarjoaa näkyvyyttä ja käytännönläheisiä näkemyksiä kattavan koontinäytön kautta.
2) OWASP
Avoimen verkkosovelluksen tietoturvaprojekti (OWASP) on maailmanlaajuinen voittoa tavoittelematon organisaatio, joka on omistautunut ohjelmistojen tietoturvan parantamiseen. Projekti tarjoaa useita työkaluja erilaisten ohjelmistoympäristöjen ja -protokollien testaamiseen. Lippulaivatyökaluihin kuuluvat:
- Zed Attack -välityspalvelin (ZAP) — integroitu penetraatiotestaustyökalu.
- OWASP-riippuvuustarkistus — tarkistaa projektin riippuvuudet tunnettujen haavoittuvuuksien varalta.
- OWASP Web Testing Environment -projekti — kuratoitu kokoelma tietoturvatyökaluja ja -dokumentaatiota.
3) Wireshark
Wireshark on verkkoanalyysityökalu, joka aiemmin tunnettiin nimellä Ethereal. Se kaappaa paketteja reaaliajassa ja näyttää ne ihmisen luettavassa muodossa. Wireshark on avoimen lähdekoodin ja toimii Linuxissa, Windows, macOS, Solaris, NetBSD, FreeBSD ja monet muut järjestelmät. Tietoja voidaan tarkastella graafisessa käyttöliittymässä tai TShark-komentorivityökalulla.
4) w3af
w3af on verkkosovellusten hyökkäys- ja auditointikehys. Siinä on kolme laajennusluokkaa – etsintä, auditointi ja hyökkäys – jotka kommunikoivat keskenään. Etsintälaajennus etsii URLs testattavaksi, välittää ne auditointilaajennukselle, joka etsii haavoittuvuuksia, ja hyökkäyslaajennus yrittää sitten hyödyntää niitä.
Tietoturvatestauksen myytit ja tosiasiat
Useat itsepintaiset myytit hidastavat turvallisuusohjelmia. Alla olevassa luettelossa kukin myytti yhdistetään sen taustalla olevaan tosiasiaan.
Myytti #1: Pienyritys ei tarvitse turvallisuuspolitiikkaa.
Fakta: Jokainen ihminen ja jokainen yritys tarvitsee turvallisuuspolitiikan.
Myytti #2: Tietoturvatestaus ei tarjoa sijoitetulle pääomalle tuottoa.
Fakta: Tietoturvatestaus paljastaa parannuskohteita, jotka lisäävät tehokkuutta, vähentävät seisokkiaikoja ja mahdollistavat maksimaalisen läpimenon.
Myytti #3: Ainoa tapa varmistaa turvallisuus on irrottaa järjestelmä pistorasiasta.
Fakta: Käytännön tietoturva syntyy liiketoiminnan, lakien ja toimialan vaatimusten mukaisesta tilanteen arvioinnista – ei verkon katkaisemisesta.
Myytti #4: Lisääntyneiden ohjelmistojen tai laitteistojen ostaminen turvaa liiketoiminnan.
Fakta: Työkalut eivät korvaa strategiaa. Ymmärrä uhkakuva ensin ja valitse sitten sopivat hallintakeinot.




