Handledning för penetrationstestning: Vad är PenTest?
⚡ Smart sammanfattning
Penetrationstestning simulerar en verklig attack mot en applikation, ett nätverk eller ett system så att säkerhetsteam kan lokalisera sårbarheter som kan utnyttjas, mäta deras påverkan på verksamheten och åtgärda dem innan en extern angripare upptäcker samma luckor.

Vad är penetrationstestning?
Penetrationstestning eller Pen Testing är en typ av Säkerhetstestning används för att avslöja sårbarheter, hot och risker som en angripare kan utnyttja i programvaruapplikationer, nätverk eller webbapplikationer. Syftet med penetrationstestning är att identifiera och testa alla möjliga säkerhetssårbarheter som finns i programvaruapplikationen. Penetrationstestning kallas även pentest.
Diagrammet nedan visar hur en opatchad svaghet i en applikation blir den dörröppning som en angripare går igenom.
Sårbarhet är risken att en angripare kan störa eller få obehörig åtkomst till systemet eller data i det. Sårbarheter uppstår vanligtvis av misstag under programvaruutvecklings- och implementeringsfasen. Vanliga sårbarheter inkluderar designfel, konfigurationsfel och programvarufel. Penetrationsanalys är beroende av två mekanismer, nämligen sårbarhetsbedömning och penetrationstestning (VAPT).
De två halvorna av VAPT förväxlas ofta. En sårbarhetsanalys räknar upp kända svagheter i stor skala och stannar där, medan ett penetrationstest på ett säkert sätt utnyttjar ett urval av dem för att bevisa verklig påverkan. Tillsammans separerar de teoretiska resultat från de som verkligen utsätter data för risk.
Varför penetrationstestning?
Penetrationstestning är avgörande i ett företag eftersom:
- Finanssektorer som banker, investmentbanker och aktiebörser vill att deras data ska vara skyddade, och penetrationstestning är avgörande för att garantera säkerheten.
- Om programvarusystemet redan har blivit hackat vill organisationen avgöra om det fortfarande finns några hot i systemet för att undvika framtida hackningar.
- Proaktiv penetrationstestning är det bästa skyddet mot hackare
- Regelverk för efterlevnad förväntar sig det. PCI DSS-krav 11.4 kräver till exempel interna och externa penetrationstester minst en gång per år och efter varje betydande förändring.
Typer av penetrationstestning
Vilken typ av penetrationstest som väljs beror vanligtvis på omfattningen och om organisationen vill simulera en attack från en anställd eller nätverksadministratör (interna källor) eller från externa källor. Det finns tre typer av penetrationstester, och de är
Vid penetrationstestning i svarta lådor har en testare ingen kunskap om de system som ska testas. Testaren ansvarar för att samla in information om målnätverket eller -systemet.
Vid white-box-penetrationstestning får testaren vanligtvis fullständig information om nätverket eller systemen som ska testas, inklusive IP-adressschema, källkod och operativsystemdetaljer. Detta kan betraktas som en simulering av en attack från vilken intern källa som helst, till exempel en anställd i organisationen.
Vid penetrationstestning i gråboxar får en testare delvis kunskap om systemet. Det kan betraktas som en attack från en extern hackare som har fått olaglig åtkomst till en organisations nätverksinfrastrukturdokument.
Tabellen nedan placerar de tre sida vid sida så att du kan matcha en engagemangstyp med det hot du faktiskt vill modellera.
| Aspect | Svart Box | Vit Box | Grå Box |
| Information som ges till testaren | Ingen | Fullständig: källkod, IP-schema, operativsystemdetaljer | Delvis: begränsade meriter eller dokument |
| Angripare simuleras | En utomstående utan tillgång | En insider eller utvecklare | En utomstående som redan fått fotfäste |
| Tid spenderad på rekognosering | Hög | Låg | Moderate |
| Typisk täckning av kodbasen | Endast det som är tillgängligt utifrån | Djupast, eftersom insidan är synlig | Fokuserad på den exponerade attackvägen |
Hur man gör penetrationstestning
Följande aktiviteter behöver utföras för att genomföra ett penetrationstest. Bilden nedan sammanfattar de fyra faserna innan var och en beskrivs i tur och ordning.
Steg 1) Planeringsfas
- Uppdragets omfattning & strategi bestäms
- Befintliga säkerhetspolicyer och standarder används för att definiera omfattningen
Steg 2) Upptäcktsfas
- Samla in så mycket information som möjligt om systemet, inklusive data i systemet, användarnamn och till och med lösenord. Detta kallas även fingeravtryck.
- Skanna och undersök portarna
- Kontrollera om det finns sårbarheter i systemet
Steg 3) Attackfas
- Hitta exploits för de olika sårbarheterna. Du behöver nödvändiga säkerhetsbehörigheter för att utnyttja systemet.
Steg 4) Rapporteringsfas
- En rapport ska innehålla detaljerade resultat
- Risker med upptäckta sårbarheter och deras inverkan på verksamheten
- Eventuella rekommendationer och lösningar
Den huvudsakliga uppgiften vid penetrationstestning är att samla in systeminformation. Det finns två sätt att samla in information:
- 'En till en'- eller 'en till många'-modell med avseende på värd: En testare utför tekniker linjärt mot antingen en målvärd eller en logisk gruppping av målvärdar (t.ex. ett subnät).
- 'Många-till-en'- eller 'många-till-många'-modell: Testaren använder flera värdar för att utföra informationsinsamlingstekniker på ett slumpmässigt, hastighetsbegränsat och icke-linjärt sätt.
Exempel på penetrationstestverktyg
Det finns en mängd olika verktyg som används vid penetrationstestning, och viktiga Pentest-verktyg är:
1) Teramind
Teramind levererar en omfattande svit för förebyggande av insiderhot och övervakning av anställda. Det förbättrar säkerheten genom beteendeanalys och förebyggande av dataförlust, säkerställer efterlevnad och optimerar affärsprocesser. Dess anpassningsbara plattform passar olika organisationsbehov och ger praktiska insikter som fokuserar på att öka produktiviteten och skydda dataintegriteten.
Funktioner:
- Förebyggande av insiderhot: Upptäcker och förhindrar användaråtgärder som kan tyda på insiderhot mot data.
- Affärsprocessoptimering: Använder datadriven beteendeanalys för att omdefiniera operativa processer.
- Arbetskraftens produktivitet: Övervakar arbetskraftens produktivitet, säkerhet och efterlevnadsbeteenden.
- Efterlevnadshantering: Hjälper till att hantera efterlevnad med en enda, skalbar lösning som är lämplig för småföretag, storföretag och myndigheter.
- Incidentforensik: Tillhandahåller bevis för att berika incidenthantering, utredningar och hotinformation.
- Förebyggande av dataförlust: Övervakar och skyddar mot potentiell förlust av känsliga data.
- Medarbetarövervakning: Erbjuder funktioner för att övervaka medarbetarnas prestationer och aktiviteter.
- Beteendeanalys: Analyserar detaljerad beteendedata från kunders appar för att få insikter.
- Anpassningsbara övervakningsinställningar: Möjliggör anpassning av övervakningsinställningar för att passa specifika användningsfall eller för att implementera fördefinierade regler.
- Insikter i instrumentpanelen: Ger insyn och handlingsbara insikter i personalens aktiviteter genom en omfattande instrumentpanel.
- nmap – Det här verktyget används för att göra portskanning, identifiering av operativsystem, tracrutten och sårbarhetsskanning.
- Nessus – Detta är ett traditionellt nätverksbaserat verktyg för sårbarheter.
- Pass-The-Hash – Det här verktyget används främst för lösenordsknäckning.
Roll och ansvar för penetrationstestare
En penetrationstestares uppgift är att:
- Samla in nödvändig information från organisationen för att möjliggöra penetrationstester
- Hitta brister som kan tillåta hackare att attackera en målmaskin
- Tänk och agera som riktiga hackare, om än etiskt
- Gör arbetet reproducerbart, så att det blir enkelt för utvecklare att åtgärda det
- Kom överens om start- och slutdatum för testets utförande i förväg
- Ta ansvar för eventuella förluster i systemet eller information under mjukvarutestning
- Håll data och information konfidentiell
Manuell penetrationstestning kontra automatiserad penetrationstestning
De flesta verkliga engagemang blandar båda metoderna. Jämförelsen nedan visar var var och en förtjänar sin plats.
| Manuell penetrationstestning | Automatiserad penetrationstestning |
| Manuell testning kräver experter för att utföra testerna | Automatiserade testverktyg ger tydliga rapporter med mindre erfarna proffs |
| Manuell testning kräver Excel och andra verktyg för att track det | Automationstestning har centraliserade och standardverktyg |
| I manuell testning varierar provresultaten från test till test | När det gäller automatiserade tester varierar inte resultaten från test till test |
| Minnesrensning bör kommas ihåg av användarna | Automatiserad testning kommer att ha omfattande rensningar. |
Nackdelar med penetrationstestning
Penetrationstestning kan inte hitta alla sårbarheter i systemet. Det finns begränsningar vad gäller tid, budget, omfattning och penetrationstestarnas kompetens.
Följande kommer att vara biverkningar när vi utför penetrationstester:
- Dataförlust och korruption
- down Time
- Öka kostnaderna
Infografiken nedan samlar samma avvägningar, tillsammans med anledningarna till att organisationer ändå kör testet.
Dessa begränsningar är anledningen till att ett penetrationstest fungerar bäst utöver en väl implementerad säkerhetspolicy snarare än istället för en. Testare bör agera som riktiga hackare, kontrollera om koden är säkert skriven och upprepa övningen enligt ett dokumenterat schema.




