Veiledning for penetrasjonstesting: Hva er PenTest?
โก Smart oppsummering
Penetrasjonstesting simulerer et reelt angrep mot en applikasjon, et nettverk eller et system, slik at sikkerhetsteam kan finne utnyttbare svakheter, mรฅle deres forretningsmessige innvirkning og lukke dem fรธr en ekstern angriper oppdager de samme hullene.

Hva er penetrasjonstesting?
Penetrasjonstesting eller Pen Testing er en type Sikkerhetstesting brukes til รฅ avdekke sรฅrbarheter, trusler og risikoer som en angriper kan utnytte i programvare, nettverk eller webapplikasjoner. Formรฅlet med penetrasjonstesting er รฅ identifisere og teste alle mulige sikkerhetssรฅrbarheter som finnes i programvaren. Penetrasjonstesting kalles ogsรฅ pennetest.
Diagrammet nedenfor viser hvordan en uoppdatert svakhet i en applikasjon blir dรธrรฅpningen en angriper gรฅr gjennom.
Sรฅrbarhet er risikoen for at en angriper kan forstyrre eller fรฅ uautorisert tilgang til systemet eller data i det. Sรฅrbarheter introduseres vanligvis ved et uhell i programvareutviklings- og implementeringsfasen. Vanlige sรฅrbarheter inkluderer designfeil, konfigurasjonsfeil og programvarefeil. Penetrasjonsanalyse er avhengig av to mekanismer, nemlig sรฅrbarhetsvurdering og penetrasjonstesting (VAPT).
De to halvdelene av VAPT blir ofte forvekslet. En sรฅrbarhetsanalyse lister opp kjente svakheter i stor skala og stopper der, mens en penetrasjonstest trygt utnytter et utvalg av dem for รฅ bevise den virkelige virkningen. Sammen skiller de teoretiske funn fra de som virkelig setter data i fare.
Hvorfor penetrasjonstesting?
Penetrasjonstesting er viktig i en bedrift fordi:
- Finanssektorer som banker, investeringsbanker og aksjebรธrser รธnsker at dataene deres skal vรฆre sikre, og penetrasjonstesting er viktig for รฅ sikre sikkerheten.
- Hvis programvaresystemet allerede har blitt hacket, รธnsker organisasjonen รฅ finne ut om det fortsatt finnes trusler i systemet for รฅ unngรฅ fremtidige hack.
- Proaktiv penetrasjonstesting er den beste beskyttelsen mot hackere
- Samsvarsrammeverk forventer det. PCI DSS-krav 11.4 krever for eksempel intern og ekstern penetrasjonstesting minst รฅrlig og etter enhver vesentlig endring.
Typer penetrasjonstesting
Hvilken type penetrasjonstest som velges avhenger vanligvis av omfanget og om organisasjonen รธnsker รฅ simulere et angrep fra en ansatt eller nettverksadministrator (interne kilder) eller fra eksterne kilder. Det finnes tre typer penetrasjonstesting, og de er
I black-box-penetrasjonstesting har en tester ingen kunnskap om systemene som skal testes. Testeren er ansvarlig for รฅ samle inn informasjon om mรฅlnettverket eller -systemet.
I white-box-penetrasjonstesting fรฅr testeren vanligvis fullstendig informasjon om nettverket eller systemene som skal testes, inkludert IP-adresseskjema, kildekode og OS-detaljer. Dette kan betraktes som en simulering av et angrep fra en hvilken som helst intern kilde, for eksempel en ansatt i organisasjonen.
I grรฅboks-penetrasjonstesting fรฅr en tester delvis kunnskap om systemet. Det kan betraktes som et angrep fra en ekstern hacker som har fรฅtt ulovlig tilgang til en organisasjons nettverksinfrastrukturdokumenter.
Tabellen nedenfor plasserer de tre side om side, slik at du kan matche en engasjementstype med trusselen du faktisk รธnsker รฅ modellere.
| Aspekt | Svart Box | Hvit Box | grรฅ Box |
| Informasjon gitt til testeren | none | Fullstendig: kildekode, IP-skjema, OS-detaljer | Delvis: begrenset legitimasjon eller dokumenter |
| Angriper blir simulert | En utenforstรฅende uten tilgang | En insider eller utvikler | En utenforstรฅende som allerede har fรฅtt fotfeste |
| Tid brukt pรฅ rekognosering | Hรธyt | Lav | Moderat |
| Typisk dekning av kodebasen | Bare det som er tilgjengelig utenfra | Dypest, fordi innmaten er synlig | Fokusert pรฅ den eksponerte angrepsveien |
Hvordan gjรธre penetrasjonstesting
Fรธlgende aktiviteter mรฅ utfรธres for รฅ utfรธre en penetrasjonstest. Bildet nedenfor oppsummerer de fire fasene fรธr hver enkelt beskrives etter tur.
Trinn 1) Planleggingsfase
- Oppdragets omfang og strategi fastsettes
- Eksisterende sikkerhetspolicyer og standarder brukes til รฅ definere omfanget
Trinn 2) Oppdagelsesfase
- Samle sรฅ mye informasjon som mulig om systemet, inkludert data i systemet, brukernavn og til og med passord. Dette kalles ogsรฅ fingeravtrykk.
- Skann og undersรธk portene
- Se etter sรฅrbarheter i systemet
Trinn 3) Angrepsfase
- Finn utnyttelser for de ulike sรฅrbarhetene. Du trenger de nรธdvendige sikkerhetsrettighetene for รฅ utnytte systemet.
Trinn 4) Rapporteringsfase
- En rapport skal inneholde detaljerte funn
- Risikoer knyttet til oppdagede sรฅrbarheter og deres innvirkning pรฅ virksomheten
- Eventuelle anbefalinger og lรธsninger
Hovedoppgaven i penetrasjonstesting er รฅ samle systeminformasjon. Det er to mรฅter รฅ samle informasjon pรฅ:
- ยซรn til รฉnยป- eller ยซรฉn til mangeยป-modell med hensyn til vert: En tester utfรธrer teknikker lineรฆrt mot enten รฉn mรฅlvert eller en logisk gruppe.ping av mรฅlverter (f.eks. et delnett).
- ยซMange til รฉnยป- eller ยซmange til mangeยป-modell: Testeren bruker flere verter til รฅ utfรธre informasjonsinnsamlingsteknikker pรฅ en tilfeldig, hastighetsbegrenset og ikke-lineรฆr mรฅte.
Eksempler pรฅ verktรธy for penetrasjonstesting
Det finnes et bredt utvalg av verktรธy som brukes i penetrasjonstesting, og viktige Pentest-verktรธy er:
1) Teramind
Teramind leverer en omfattende pakke for forebygging av innsidetrusler og overvรฅking av ansatte. Det forbedrer sikkerheten gjennom atferdsanalyse og forebygging av datatap, sikrer overholdelse og optimaliserer forretningsprosesser. Den tilpassbare plattformen dekker ulike organisasjonsbehov, og gir praktisk innsikt som fokuserer pรฅ รฅ รธke produktiviteten og ivareta dataintegriteten.
Egenskaper:
- Forebygging av innsidetrussel: Oppdagerer og forhindrer brukerhandlinger som kan indikere innsidetrusler mot data.
- Optimalisering av forretningsprosesser: Bruker datadrevet atferdsanalyse for รฅ omdefinere driftsprosesser.
- Arbeidskraftproduktivitet: Overvรฅker produktivitet, sikkerhet og samsvarsatferd hos arbeidsstyrken.
- Samsvarshรฅndtering: Hjelper med รฅ hรฅndtere samsvar med รฉn enkelt, skalerbar lรธsning som passer for smรฅ bedrifter, foretak og offentlige etater.
- Hendelsesetterforskning: Gir bevis for รฅ berike hendelsesrespons, etterforskning og trusselinformasjon.
- Forebygging av datatap: Overvรฅker og beskytter mot potensielt tap av sensitive data.
- Ansattovervรฅking: Tilbyr muligheter for รฅ overvรฅke ansattes ytelse og aktiviteter.
- Atferdsanalyse: Analyserer detaljerte data om kundeappatferd for รฅ fรฅ innsikt.
- Tilpassbare overvรฅkingsinnstillinger: Tillater tilpasning av overvรฅkingsinnstillinger for รฅ passe til spesifikke brukstilfeller eller for รฅ implementere forhรฅndsdefinerte regler.
- Dashbordinnsikt: Gir oversikt og handlingsrettet innsikt i arbeidsstyrkens aktiviteter gjennom et omfattende dashbord.
- nmap โ Dette verktรธyet brukes til รฅ skanne porter, identifisere operativsystemer, tracruten og sรฅrbarhetsskanning.
- Nessus โ Dette er et tradisjonelt nettverksbasert verktรธy for sรฅrbarheter.
- Pass-The-Hash โ Dette verktรธyet brukes hovedsakelig til รฅ knekke passord.
Rolle og ansvar for penetrasjonstestere
En penetrasjonstesters jobb er รฅ:
- Samle inn nรธdvendig informasjon fra organisasjonen for รฅ muliggjรธre penetrasjonstester
- Finn feil som kan tillate hackere รฅ angripe en mรฅlmaskin
- Tenk og oppfรธr deg som ekte hackere, om enn etisk
- Gjรธr arbeidet reproduserbart, slik at det blir enkelt for utviklere รฅ fikse det
- Avtal startdato og sluttdato for testen pรฅ forhรฅnd
- Ta ansvar for eventuelle tap i systemet eller informasjon underveis programvaretesting
- Hold data og informasjon konfidensiell
Manuell penetrasjonstesting vs. automatisert penetrasjonstesting
De fleste virkelige engasjementer blander begge tilnรฆrmingene. Sammenligningen nedenfor viser hvor hver enkelt fortjener sin plass.
| Manuell penetrasjonstesting | Automatisert penetrasjonstesting |
| Manuell testing krever eksperter til รฅ kjรธre testene | Automatiserte testverktรธy gir klare rapporter med mindre erfarne fagfolk |
| Manuell testing krever Excel og andre verktรธy for รฅ track det | Automatiseringstesting har sentraliserte og standardverktรธy |
| I manuell testing varierer prรธveresultatene fra test til test | Nรฅr det gjelder automatiserte tester, varierer ikke resultatene fra test til test |
| Brukerne bรธr huske opprydding av minnet | Automatisert testing vil ha omfattende oppryddinger. |
Ulemper med penetrasjonstesting
Penetrasjonstesting kan ikke finne alle sรฅrbarheter i systemet. Det er begrensninger i tid, budsjett, omfang og penetrasjonstesternes ferdigheter.
Fรธlgende vil vรฆre bivirkninger nรฅr vi utfรธrer penetrasjonstesting:
- Datatap og korrupsjon
- Ned tid
- รk kostnadene
Infografikken nedenfor samler de samme avveiningene, i tillegg til grunnene til at organisasjoner uansett kjรธrer testen.
Disse begrensningene er grunnen til at en penetrasjonstest fungerer best i tillegg til en godt implementert sikkerhetspolicy, snarere enn i stedet for en. Testere bรธr oppfรธre seg som ekte hackere, sjekke om koden er sikkert skrevet og gjenta รธvelsen etter en dokumentert tidsplan.




