Tutoriel sur les tests d'intrusion : qu'est-ce que le PenTest ?
Tests de pรฉnรฉtration
Tests de pรฉnรฉtration ou Pen Testing est un type de Test de sรฉcuritรฉ utilisรฉ pour couvrir les vulnรฉrabilitรฉs, les menaces et les risques qu'un attaquant pourrait exploiter dans les applications logicielles, les rรฉseaux ou les applications Web. Le but des tests d'intrusion est d'identifier et de tester toutes les vulnรฉrabilitรฉs de sรฉcuritรฉ possibles prรฉsentes dans l'application logicielle. Les tests dโintrusion sont รฉgalement appelรฉs Pen Test.
La vulnรฉrabilitรฉ est le risque qu'un attaquant puisse perturber ou obtenir un accรจs autorisรฉ au systรจme ou ร toute donnรฉe qu'il contient. Les vulnรฉrabilitรฉs sont gรฉnรฉralement introduites par accident lors de la phase de dรฉveloppement et de mise en ลuvre du logiciel. Les vulnรฉrabilitรฉs courantes incluent les erreurs de conception, les erreurs de configuration, les bogues logiciels, etc. L'analyse de pรฉnรฉtration dรฉpend de deux mรฉcanismes, ร savoir l'รฉvaluation des vulnรฉrabilitรฉs et les tests de pรฉnรฉtration (VAPT).
Pourquoi des tests d'intrusion ?
La pรฉnรฉtration est essentielle dans une entreprise car โ
- Les secteurs financiers comme les banques, les banques d'investissement et les bourses souhaitent que leurs donnรฉes soient sรฉcurisรฉes, et les tests d'intrusion sont essentiels pour garantir la sรฉcuritรฉ.
- Dans le cas oรน le systรจme logiciel est dรฉjร piratรฉ et que l'organisation souhaite dรฉterminer si des menaces sont toujours prรฉsentes dans le systรจme pour รฉviter de futurs piratages.
- Les tests d'intrusion proactifs constituent la meilleure protection contre les pirates informatiques.
Types de tests de pรฉnรฉtration
Le type de test d'intrusion sรฉlectionnรฉ dรฉpend gรฉnรฉralement de la portรฉe et du fait que l'organisation souhaite simuler une attaque par un employรฉ, un administrateur rรฉseau (sources internes) ou par des sources externes. Il existe trois types de tests d'intrusion et ils sont
- Noir Box Tests
- Blanc Box Tests de pรฉnรฉtration
- Gris Box Tests de pรฉnรฉtration
Dans les tests dโintrusion en boรฎte noire, un testeur nโa aucune connaissance des systรจmes ร tester. Il est chargรฉ de collecter des informations sur le rรฉseau ou le systรจme cible.
Dans un test d'intrusion en boรฎte blanche, le testeur reรงoit gรฉnรฉralement des informations complรจtes sur le rรฉseau ou les systรจmes ร tester, y compris le schรฉma d'adresse IP, le code source, les dรฉtails du systรจme d'exploitation, etc. Cela peut รชtre considรฉrรฉ comme une simulation d'attaque par n'importe quel Sources internes (employรฉs d'une organisation).
Dans un test dโintrusion en boรฎte grise, un testeur dispose dโune connaissance partielle du systรจme. Cela peut รชtre considรฉrรฉ comme une attaque menรฉe par un pirate informatique externe ayant obtenu un accรจs illรฉgitime aux documents de l'infrastructure rรฉseau d'une organisation.
Comment faire des tests d'intrusion
Voici les activitรฉs ร effectuer pour exรฉcuter le test de pรฉnรฉtration :
รtape 1) Phase de planification
- La portรฉe et la stratรฉgie de la mission sont dรฉterminรฉes
- Politiques de sรฉcuritรฉ existantes, les normes sont utilisรฉes pour dรฉfinir la portรฉe
รtape 2) Phase de dรฉcouverte
- Collectez autant d'informations que possible sur le systรจme, y compris les donnรฉes du systรจme, les noms d'utilisateur et mรชme les mots de passe. Ceci est รฉgalement appelรฉ comme EMPREINTE DIGITALE
- Scanner et sonder les ports
- Vรฉrifier les vulnรฉrabilitรฉs du systรจme
รtape 3) Phase d'attaque
- Trouver des exploits pour diverses vulnรฉrabilitรฉs Vous avez besoin des privilรจges de sรฉcuritรฉ nรฉcessaires pour exploiter le systรจme
รtape 4) Phase de rapport
- Un rapport doit contenir des conclusions dรฉtaillรฉes
- Risques de vulnรฉrabilitรฉs trouvรฉes et leur impact sur l'entreprise
- Recommandations et solutions, le cas รฉchรฉant
La tรขche principale des tests dโintrusion est de collecter des informations sur le systรจme. Il existe deux maniรจres de recueillir des informations :
- Modรจle ยซ un ร un ยป ou ยซ un ร plusieurs ยป par rapport ร l'hรดte : un testeur applique des techniques de maniรจre linรฉaire soit ร un seul hรดte cible, soit ร un groupe logique.ping des hรดtes cibles (par exemple un sous-rรฉseau).
- Modรจle ยซ plusieurs vers un ยป ou ยซ plusieurs vers plusieurs ยป : le testeur utilise plusieurs hรดtes pour exรฉcuter des techniques de collecte d'informations de maniรจre alรฉatoire, ร dรฉbit limitรฉ et non linรฉaire.
Exemples d'outils de tests d'intrusion
Il existe une grande variรฉtรฉ d'outils utilisรฉs dans les tests d'intrusion et outils Pentest importants sont:
1) Teramind
Teramind propose une suite complรจte pour la prรฉvention des menaces internes et la surveillance des employรฉs. Il amรฉliore la sรฉcuritรฉ grรขce ร l'analyse des comportements et ร la prรฉvention des pertes de donnรฉes, garantissant la conformitรฉ et optimisant les processus mรฉtier. Sa plate-forme personnalisable rรฉpond ร divers besoins organisationnels, fournissant des informations exploitables axรฉes sur l'amรฉlioration de la productivitรฉ et la protection de l'intรฉgritรฉ des donnรฉes.
Caractรฉristiques :
- Prรฉvention des menaces internes : Dรฉtecte et empรชche les actions des utilisateurs pouvant indiquer des menaces internes pesant sur les donnรฉes.
- Optimisation des processus mรฉtier : Utilise des analyses comportementales basรฉes sur les donnรฉes pour redรฉfinir les processus opรฉrationnels.
- Productivitรฉ de la main-d'ลuvre : Surveille les comportements de productivitรฉ, de sรฉcuritรฉ et de conformitรฉ du personnel.
- Gestion de la conformitรฉ: Aide ร gรฉrer la conformitรฉ avec une solution unique et รฉvolutive adaptรฉe aux petites entreprises, aux entreprises et aux agences gouvernementales.
- Analyse mรฉdico-lรฉgale des incidents : Fournit des preuves pour enrichir la rรฉponse aux incidents, les enquรชtes et les renseignements sur les menaces.
- Prรฉvention de la perte de donnรฉes: Surveille et protรจge contre la perte potentielle de donnรฉes sensibles.
- Surveillance des employรฉs : Offre des capacitรฉs pour surveiller les performances et les activitรฉs des employรฉs.
- Analyse comportementale : Analyse les donnรฉes granulaires sur le comportement des applications client pour obtenir des informations.
- Paramรจtres de surveillance personnalisables : Permet de personnaliser les paramรจtres de surveillance pour rรฉpondre ร des cas d'utilisation spรฉcifiques ou pour mettre en ลuvre des rรจgles prรฉdรฉfinies.
- Informations sur le tableau de bord : Fournit une visibilitรฉ et des informations exploitables sur les activitรฉs du personnel via un tableau de bord complet.
- nmapโ Cet outil sert ร effectuer des analyses de ports, ร identifier le systรจme d'exploitation, Trace l'itinรฉraire et pour l'analyse des vulnรฉrabilitรฉs.
- Nessusโ Il sโagit dโun outil traditionnel de vulnรฉrabilitรฉs basรฉ sur le rรฉseau.
- Pass-The-Hash โ Cet outil est principalement utilisรฉ pour le piratage de mots de passe.
Rรดle et responsabilitรฉs des testeurs d'intrusion
Le travail des testeurs de pรฉnรฉtration consiste ร :
- Les testeurs doivent collecter les informations requises auprรจs de l'organisation pour permettre les tests d'intrusion
- Trouver des failles qui pourraient permettre aux pirates d'attaquer une machine cible
- Les Pen Testers doivent penser et agir comme de vrais hackers, mais de maniรจre รฉthique.
- Le travail effectuรฉ par les testeurs d'intrusion doit รชtre reproductible afin qu'il soit facile pour les dรฉveloppeurs de le corriger
- La date de dรฉbut et la date de fin d'exรฉcution du test doivent รชtre dรฉfinies ร l'avance.
- Un testeur doit รชtre responsable de toute perte dans le systรจme ou dans les informations pendant le Test de logiciel
- Un testeur doit garder les donnรฉes et informations confidentielles
Tests d'intrusion manuels ou tests d'intrusion automatisรฉs
| Tests d'intrusion manuels | Tests de pรฉnรฉtration automatisรฉs |
|---|---|
| Test manuel nรฉcessite des professionnels experts pour exรฉcuter les tests | Les outils de test automatisรฉs fournissent des rapports clairs ร des professionnels moins expรฉrimentรฉs |
| Les tests manuels nรฉcessitent Excel et d'autres outils pour track-il | Tests d'automatisation dispose d'outils centralisรฉs et standards |
| Dans les tests manuels, les rรฉsultats des รฉchantillons varient d'un test ร l'autre | Dans le cas des tests automatisรฉs, les rรฉsultats ne varient pas d'un test ร l'autre |
| Le nettoyage de la mรฉmoire doit รชtre mรฉmorisรฉ par les utilisateurs | Les tests automatisรฉs auront des nettoyages complets. |
Inconvรฉnients des tests dโintrusion
Les tests d'intrusion ne peuvent pas trouver toutes les vulnรฉrabilitรฉs du systรจme. Il existe des limites de temps, de budget, de portรฉe et de compรฉtences des testeurs d'intrusion.
Voici les effets secondaires lorsque nous effectuons des tests dโintrusion :
- Perte de donnรฉes et corruption
- Temps d'arrรชt
- Augmenter les coรปts
Conclusion
Les testeurs doivent agir comme un vรฉritable pirate informatique et tester l'application ou le systรจme et doivent vรฉrifier si un code est รฉcrit en toute sรฉcuritรฉ. Un test dโintrusion sera efficace sโil existe une politique de sรฉcuritรฉ bien mise en ลuvre. La politique et la mรฉthodologie des tests dโintrusion devraient permettre de rendre les tests dโintrusion plus efficaces. Il s'agit d'un guide complet pour dรฉbutants sur les tests d'intrusion.
Visitez notre Projet de tests d'intrusion en direct




