Vodič za testiranje penetracije: Što je PenTest?
⚡ Pametni sažetak
Testiranje prodiranja simulira stvarni napad na aplikaciju, mrežu ili sustav kako bi sigurnosni timovi mogli locirati iskorištavajuće slabosti, izmjeriti njihov utjecaj na poslovanje i zatvoriti ih prije nego što vanjski napadač otkrije iste propuste.

Što je penetracijsko testiranje?
Ispitivanje penetracije ili Pen Testing je vrsta Ispitivanje sigurnosti koristi se za otkrivanje ranjivosti, prijetnji i rizika koje napadač može iskoristiti u softverskim aplikacijama, mrežama ili web aplikacijama. Svrha testiranja penetracije je identificirati i testirati sve moguće sigurnosne ranjivosti koje su prisutne u softverskoj aplikaciji. Testiranje penetracije naziva se i Pen Test.
Donji dijagram prikazuje kako neotkrivena slabost u aplikaciji postaje vrata kroz koja napadač prolazi.
Ranjivost je rizik da napadač može poremetiti ili dobiti neovlašteni pristup sustavu ili bilo kojim podacima koji se u njemu nalaze. Ranjivosti se obično slučajno pojavljuju tijekom faze razvoja i implementacije softvera. Uobičajene ranjivosti uključuju pogreške u dizajnu, pogreške u konfiguraciji i softverske greške. Analiza penetracije ovisi o dva mehanizma, i to o procjeni ranjivosti i testiranju penetracije (VAPT).
Dvije polovice VAPT-a se često miješaju. Procjena ranjivosti nabraja poznate slabosti u velikom opsegu i tu se zaustavlja, dok test penetracije sigurno iskorištava odabrane slabosti kako bi dokazao utjecaj na stvarni svijet. Zajedno, oni odvajaju teorijske nalaze od onih koji stvarno ugrožavaju podatke.
Zašto testiranje penetracije?
Testiranje penetracije je neophodno u poduzeću jer:
- Financijski sektori poput banaka, investicijskog bankarstva i burzi žele da njihovi podaci budu sigurni, a testiranje penetracije je ključno za osiguranje sigurnosti.
- Ako je softverski sustav već hakiran, organizacija želi utvrditi jesu li u sustavu još uvijek prisutne prijetnje kako bi izbjegla buduće hakerske napade.
- Proaktivno testiranje penetracije najbolja je zaštita od hakera
- Okviri za usklađenost to očekuju. Zahtjev PCI DSS-a 11.4, na primjer, poziva na interno i eksterno testiranje penetracije barem jednom godišnje i nakon svake značajne promjene.
Vrste ispitivanja penetracije
Odabrana vrsta penetracijskog testa obično ovisi o opsegu i o tome želi li organizacija simulirati napad zaposlenika ili mrežnog administratora (interni izvori) ili vanjskih izvora. Postoje tri vrste penetracijskog testa, a to su
U testiranju penetracije crne kutije, tester nema znanja o sustavima koji se testiraju. Tester je odgovoran za prikupljanje informacija o ciljanoj mreži ili sustavu.
U penetracijskom testiranju bijele kutije, tester obično dobiva potpune informacije o mreži ili sustavima koji se testiraju, uključujući shemu IP adresa, izvorni kod i detalje operativnog sustava. To se može smatrati simulacijom napada bilo kojeg internog izvora, poput zaposlenika organizacije.
U penetracijskom testiranju sive kutije, tester dobiva djelomično znanje o sustavu. To se može smatrati napadom vanjskog hakera koji je dobio nezakonit pristup dokumentima mrežne infrastrukture organizacije.
Donja tablica postavlja tri vrste jednu pored druge kako biste mogli uskladiti vrstu angažmana s prijetnjom koju zapravo želite modelirati.
| Aspekt | Crna Box | Bijela Box | siva Box |
| Informacije dane testeru | nijedan | Potpuno: izvorni kod, IP shema, detalji OS-a | Djelomično: ograničene vjerodajnice ili dokumenti |
| Simulira se napadač | Stranac bez pristupa | Insajder ili programer | Autsajder koji je već stekao uporište |
| Vrijeme provedeno u izviđanju | visok | Nizak | Umjereno |
| Tipična pokrivenost kodne baze | Samo ono što je dostupno izvana | Najdublje, jer su vidljivi unutarnji dijelovi | Usredotočen na izloženi put napada |
Kako napraviti penetracijski test
Za provođenje testa penetracije potrebno je izvršiti sljedeće aktivnosti. Slika u nastavku sažima četiri faze prije nego što je svaka od njih opisana redom.
Korak 1) Faza planiranja
- Određuje se opseg i strategija zadatka
- Postojeće sigurnosne politike i standardi koriste se za definiranje opsega
Korak 2) Faza otkrića
- Prikupite što više informacija o sustavu, uključujući podatke u sustavu, korisnička imena, pa čak i lozinke. To se naziva i otiskom prsta.
- Skeniraj i provjeri portove
- Provjerite postoje li ranjivosti sustava
Korak 3) Faza napada
- Pronađite iskorištavanja za različite ranjivosti. Potrebne su vam potrebne sigurnosne privilegije za iskorištavanje sustava.
Korak 4) Faza izvješćivanja
- Izvješće mora sadržavati detaljne nalaze
- Rizici pronađenih ranjivosti i njihov utjecaj na poslovanje
- Preporuke i rješenja, ako postoje
Glavni zadatak u testiranju penetracije je prikupljanje informacija o sustavu. Postoje dva načina prikupljanja informacija:
- Model 'jedan na jedan' ili 'jedan na više' s obzirom na host: Tester izvodi tehnike linearno protiv jednog ciljnog hosta ili logičke skupine.ping ciljnih hostova (npr. podmreže).
- Model 'Mnogo prema jednom' ili 'mnogo prema mnogima': Ispitivač koristi više hostova za izvršavanje tehnika prikupljanja informacija na slučajan, brzinom ograničen i nelinearan način.
Primjeri alata za testiranje prodora
Postoji širok raspon alata koji se koriste u testiranju penetracije, a važni Pentest alati je:
1) Teramind
Teramind isporučuje sveobuhvatan paket za prevenciju prijetnji iznutra i praćenje zaposlenika. Poboljšava sigurnost putem analitike ponašanja i sprječavanja gubitka podataka, osigurava usklađenost i optimizira poslovne procese. Njegova prilagodljiva platforma odgovara različitim organizacijskim potrebama, pružajući korisne uvide koji su usmjereni na povećanje produktivnosti i očuvanje integriteta podataka.
Značajke:
- Sprječavanje unutarnjih prijetnji: Otkriva i sprječava korisničke radnje koje mogu ukazivati na unutarnje prijetnje podacima.
- Optimizacija poslovnih procesa: Koristi analitiku ponašanja temeljenu na podacima za redefiniranje operativnih procesa.
- Produktivnost radne snage: Prati produktivnost, sigurnost i ponašanje radne snage u pogledu usklađenosti.
- Upravljanje usklađenošću: Pomaže u upravljanju usklađenošću pomoću jedinstvenog, skalabilnog rješenja prikladnog za mala poduzeća, velika poduzeća i vladine agencije.
- Forenzika incidenata: Pruža dokaze za obogaćivanje odgovora na incidente, istraga i obavještajnih podataka o prijetnjama.
- Sprječavanje gubitka podataka: Nadzire i štiti od potencijalnog gubitka osjetljivih podataka.
- Praćenje zaposlenika: Nudi mogućnosti praćenja učinka i aktivnosti zaposlenika.
- Bihevioralna analitika: Analizira detaljne podatke o ponašanju korisnika u aplikaciji radi uvida.
- Prilagodljive postavke praćenja: Omogućuje prilagodbu postavki praćenja kako bi odgovarale specifičnim slučajevima upotrebe ili implementaciji unaprijed definiranih pravila.
- Uvidi u nadzornu ploču: Pruža vidljivost i praktične uvide u aktivnosti radne snage putem sveobuhvatne nadzorne ploče.
- nmap – Ovaj alat se koristi za skeniranje portova, identifikaciju OS-a, trace skeniranje rute i ranjivosti.
- Nessus – Ovo je tradicionalni alat za otkrivanje ranjivosti temeljen na mreži.
- Pass-The-Hash – Ovaj se alat uglavnom koristi za probijanje lozinki.
Uloga i odgovornosti ispitivača penetracije
Posao penetracijskog testera je:
- Prikupite potrebne informacije od organizacije kako biste omogućili provođenje testova penetracije
- Pronađite nedostatke koji bi hakerima mogli omogućiti napad na ciljni stroj
- Mislite i ponašajte se kao pravi hakeri, iako etički
- Učinite rad reproducibilnim, kako bi ga programeri mogli lako popraviti
- Unaprijed dogovorite datum početka i datum završetka provedbe testiranja
- Preuzmite odgovornost za bilo kakav gubitak u sustavu ili informacijama tijekom testiranje softvera
- Čuvajte podatke i informacije u tajnosti
Ručno testiranje penetracije u odnosu na automatizirano testiranje penetracije
Većina stvarnih zaruka kombinira oba pristupa. Usporedba u nastavku pokazuje gdje svaki od njih zaslužuje svoje mjesto.
| Ručno testiranje penetracije | Automatizirano ispitivanje penetracije |
| Ručno ispitivanje zahtijeva stručne stručnjake za provođenje testova | Automatizirani alati za testiranje daju jasna izvješća s manje iskusnim stručnjacima |
| Ručno testiranje zahtijeva Excel i druge alate za trackni to | Testiranje automatizacije ima centralizirane i standardne alate |
| U ručnom testiranju rezultati uzorka razlikuju se od testa do testa | U slučaju automatiziranih testova, rezultati se ne razlikuju od testa do testa |
| Korisnici bi trebali imati na umu čišćenje memorije | Automatizirano testiranje imat će sveobuhvatna čišćenja. |
Nedostaci penetracijskog testiranja
Testiranje penetracije ne može pronaći sve ranjivosti u sustavu. Postoje ograničenja vremena, proračuna, opsega i vještina testera penetracije.
Sljedeće će biti nuspojave kada provodimo testiranje penetracije:
- Gubitak podataka i oštećenje
- Dolje vrijeme
- Povećanje troškova
Infografika u nastavku prikuplja iste kompromise, uz razloge zašto organizacije ipak provode test.
Zbog tih ograničenja, test penetracije najbolje funkcionira uz dobro implementiranu sigurnosnu politiku, a ne umjesto nje. Testeri bi se trebali ponašati kao pravi hakeri, provjeriti je li kod sigurno napisan i ponavljati vježbu prema dokumentiranom rasporedu.




