Έλεγχοι διείσδυσης & αξιολόγηση ασφάλειας
Κατανοήστε πώς ένας επιτιθέμενος θα μπορούσε να προσεγγίσει τα συστήματά σας, ποια στοιχεία κινδυνεύουν και ποιες βελτιώσεις έχουν προτεραιότητα. Συνδέουμε τα τεχνικά ευρήματα με τις ανάγκες της επιχείρησης.
Συζητήστε τις ανάγκες σας
Έλεγχος των συστημάτων που στηρίζουν τη λειτουργία σας
Η αυτοματοποιημένη σάρωση ευπαθειών αποτελεί χρήσιμη αφετηρία, αλλά δεν αποκαλύπτει κάθε πιθανό συνδυασμό αδυναμιών. Αξιολογούμε εκτεθειμένες υπηρεσίες, εσωτερικά δίκτυα, διαδικτυακές εφαρμογές, APIs και ρυθμίσεις, μέσα σε συμφωνημένο πεδίο. Όπου χρειάζεται, ο έλεγχος πηγαίου κώδικα και αρχιτεκτονικής συμπληρώνει την εικόνα.
Πριν από την έναρξη συμφωνούμε τη γραπτή εξουσιοδότηση, τα συστήματα, τα χρονικά παράθυρα, τις εξαιρέσεις και τις επαφές κλιμάκωσης. Έτσι, η ομάδα σας γνωρίζει τι θα ελεγχθεί και ποιες λειτουργικές παράμετροι θα ληφθούν υπόψη.
Από τα ευρήματα σε σχέδιο αποκατάστασης
Επαληθεύουμε τα ευρήματα, εξηγούμε τις επιπτώσεις τους και τα ταξινομούμε με βάση τον κίνδυνο. Η τεχνική ομάδα λαμβάνει τεκμηρίωση και πρακτικές οδηγίες, ενώ η διοίκηση αποκτά σαφή εικόνα της έκθεσης και των προτεραιοτήτων. Ο επανέλεγχος μπορεί να επιβεβαιώσει την αποτελεσματικότητα των διορθώσεων.
Ο έλεγχος είναι ιδιαίτερα χρήσιμος πριν από την κυκλοφορία μιας εφαρμογής, μετά από σημαντικές αλλαγές στην υποδομή ή όταν ζητείται ανεξάρτητη αξιολόγηση από πελάτη. Το πεδίο πρέπει να αντανακλά την επιχειρησιακή διαδικασία που προστατεύεται.
Penetration testing διαδικτυακών εφαρμογών και APIs
Μια πύλη πελατών, πλατφόρμα κρατήσεων ή API συνεργατών χρειάζεται έλεγχο με βάση την πραγματική χρήση. Ορίζουμε ρόλους χρηστών, ευαίσθητα αρχεία και κρίσιμες συναλλαγές και εξετάζουμε αν τηρούνται τα όρια πρόσβασης και οι επιχειρησιακοί κανόνες. Το αντικείμενο μπορεί να περιλαμβάνει ανάκτηση λογαριασμού, διαχείριση συνεδρίας, ανταλλαγή αρχείων και διασυνδέσεις. Αντιπροσωπευτικοί λογαριασμοί και ροές δοκιμών συνδέουν την τεχνική αδυναμία με τον πραγματικό κίνδυνο.
Εξωτερικοί, εσωτερικοί και cloud έλεγχοι ασφάλειας
Ο εξωτερικός έλεγχος εξετάζει τα συμφωνημένα συστήματα που είναι προσβάσιμα από το διαδίκτυο. Ο εσωτερικός αξιολογεί τι μπορεί να προσεγγίσει μια εξουσιοδοτημένη θέση δοκιμών μέσα στο δίκτυο, ενώ η αξιολόγηση cloud εξετάζει επιλεγμένες ταυτότητες, ρυθμίσεις και όρια υπηρεσιών. Κάθε αφετηρία απαντά σε διαφορετικό ερώτημα. Προτείνουμε αντικείμενο που απαντά στο ερώτημα προτεραιότητάς σας και καλύπτει τις εξαρτήσεις από παρόχους φιλοξενίας και διαχειριζόμενες υπηρεσίες. Έτσι ο έλεγχος προσαρμόζεται στο συγκεκριμένο περιβάλλον και υπερβαίνει μια γενική σάρωση.
Προετοιμασία για νέα έκδοση, έλεγχο πελάτη ή σημαντική αλλαγή
Συνήθεις αφορμές είναι η δημοσίευση εφαρμογής, μια αλλαγή υποδομής ή αίτημα πελάτη για ανεξάρτητη τεκμηρίωση ασφάλειας. Πριν από την προσφορά, καταγράφουμε εφαρμογές, ρόλους, περιβάλλοντα, διεπαφές και ανάγκες αναφοράς. Στους κανόνες διεξαγωγής ορίζονται ώρες δοκιμών, εξαιρούμενα συστήματα, συνθήκες διακοπής και υπεύθυνοι επικοινωνίας. Ευαίσθητες παραγωγικές λειτουργίες ενδέχεται να απαιτούν ελεγχόμενο περιβάλλον ή πρόσθετα μέτρα.
Επανέλεγχος και τεκμηρίωση αποκατάστασης
Κάθε εύρημα πρέπει να βοηθά τον υπεύθυνο να αναπαράγει με ασφάλεια το πρόβλημα, να κατανοήσει την επηρεαζόμενη λειτουργία και να επιλέξει διόρθωση. Ο συμφωνημένος επανέλεγχος εξετάζει τη συγκεκριμένη αλλαγή και καταγράφει τυχόν εκκρεμότητες. Η συνοπτική αναφορά αποκατάστασης υποστηρίζει τη διοίκηση ή μια συζήτηση με πελάτη, με τις τεχνικές λεπτομέρειες εκμετάλλευσης διαθέσιμες μόνο στους κατάλληλους αποδέκτες.
Τι παραλαμβάνετε
- Συμφωνημένο πεδίο και κανόνες διεξαγωγής
- Επαληθευμένα ευρήματα με στοιχεία και αξιολόγηση κινδύνου
- Οδηγίες αποκατάστασης και σύνοψη για τη διοίκηση
- Προτεραιότητες βελτίωσης και πεδίο επανελέγχου
- Αποτύπωση εφαρμογών, ρόλων και επιφάνειας ελέγχου με συμφωνημένα όρια
- Κατάσταση επανελέγχου για τα ευρήματα που περιλαμβάνονται στη συνέχεια του έργου
Συχνές ερωτήσεις
Μπορεί ο έλεγχος να επηρεάσει τη λειτουργία μας;
Οι μέθοδοι και τα χρονικά παράθυρα συμφωνούνται εκ των προτέρων. Καταγράφουμε τα ευαίσθητα συστήματα και τους λειτουργικούς περιορισμούς και ορίζουμε διαδικασία επικοινωνίας και διακοπής.
Είναι το penetration test το ίδιο με τη σάρωση ευπαθειών;
Όχι. Η σάρωση εντοπίζει πιθανές αδυναμίες σε μεγάλη κλίμακα. Ο έλεγχος διείσδυσης επαληθεύει επιλεγμένες αδυναμίες και εξετάζει τις πραγματικές επιπτώσεις τους μέσα στο εξουσιοδοτημένο πεδίο.
Τι καθορίζει το κόστος ενός penetration test;
Το αντικείμενο και η πολυπλοκότητα έχουν μεγαλύτερη σημασία από έναν απλό αριθμό διευθύνσεων IP. Εφαρμογές, ρόλοι, επιχειρησιακές ροές, περιβάλλοντα, περιορισμοί και ανάγκες αναφοράς ή επανελέγχου διαμορφώνουν την απαιτούμενη εργασία. Τα προσδιορίζουμε πριν προτείνουμε συνεργασία με καθορισμένο αντικείμενο.
Μπορείτε να ελέγξετε σύστημα που φιλοξενεί άλλος πάροχος;
Χρειάζεται άδεια που καλύπτει τα συγκεκριμένα συστήματα και τις μεθόδους, σύμφωνα και με τους όρους του παρόχου. Επιβεβαιώνουμε ιδιοκτησία, αρμοδιότητες και τυχόν χωριστές εγκρίσεις πριν από την έναρξη.
Περισσότερες πληροφορίες: OWASP Web Security Testing Guide
Σχετικές υπηρεσίες
Όλες οι υπηρεσίες
Λειτουργίες ασφάλειας & MDR
Συσχετίστε συμβάντα ασφάλειας, διερευνήστε ύποπτη δραστηριότητα και οργανώστε μια εφαρμόσιμη διαδικασία απόκρισης.
Δείτε την υπηρεσία
Διακυβέρνηση & συμμόρφωση
Συνδέστε τη διαχείριση κινδύνου και την προετοιμασία για GDPR, NIS2, DORA και ISO 27001 με υποστήριξη CISO και DPO.
Δείτε την υπηρεσία
Ταυτότητα & ασφάλεια στελεχών
Ενισχύστε τη διαχείριση πρόσβασης, τις ασφαλείς επικοινωνίες και την ψηφιακή προστασία οργανισμών και στελεχών.
Δείτε την υπηρεσία