Penetration Testing
Ներթափանցման թեստավորում
Հնարավոր խախտողի գործողությունների վերահսկվող մոդելավորում՝ կորպորատիվ ենթակառուցվածքի, հավելվածների և արտաքին պարագծի պաշտպանվածությունը գնահատելու համար։


Ստուգում ենք՝ ինչպես ենթակառուցվածքը կդիմակայի իրական հարձակմանը
Ավտոմատ սկանավորումը կարող է հայտնաբերել հայտնի խոցելիություններ, սակայն միշտ չէ, որ պատասխանում է հիմնական հարցերին՝
- կարո՞ղ է խախտողը գործնականում շահագործել հայտնաբերված թերությունը,
- ո՞ր համակարգերը հասանելի կդառնան սկզբնական ներթափանցումից հետո,
- հնարավո՞ր է ստանալ գաղտնի տվյալներ,
- հնարավո՞ր է բարձրացնել արտոնությունները,
- կարո՞ղ է հարձակվողը տեղաշարժվել ցանցային հատվածների միջև,
- որքանո՞վ արդյունավետ են գործող պաշտպանության միջոցները,
- կկարողանա՞ ընկերությունը ժամանակին հայտնաբերել հարձակումը։
Թեստավորման ընթացքում StrayX-ի մասնագետները նախապես համաձայնեցված սահմաններում մոդելավորում են հնարավոր խախտողի գործողությունները։
Աշխատանքներն իրականացվում են վերահսկվող կերպով՝ առանց համակարգերի աշխատունակությունը դիտավորյալ խաթարելու և առանց պատվիրատուի սահմանած պարագծից դուրս գալու։
Ինչ խնդիրներ է լուծում թեստավորումը
Արտաքին պարագծի ստուգում
Գնահատում ենք ինտերնետից հասանելի համակարգերի պաշտպանվածությունը՝
- վեբ ծառայություններ,
- VPN դարպասներ,
- փոստային ենթակառուցվածք,
- հեռավար հասանելիության ծառայություններ,
- հանրային սերվերներ,
- ցանցային սարքավորումներ,
- ամպային ռեսուրսներ։
Ներքին ենթակառուցվածքի ստուգում
Մոդելավորում ենք սցենար, երբ խախտողը կամ վտանգված սարքն արդեն գտնվում են կորպորատիվ ցանցի ներսում։
Վեբ հավելվածների թեստավորում
Ստուգում ենք՝
- օգտատիրական միջերեսները,
- սերվերային տրամաբանությունը,
- նույնականացման և լիազորման մեխանիզմները,
- տվյալների մշակումը,
- իրավունքների սահմանազատումը,
- արտաքին բաղադրիչների հետ փոխգործակցությունը։
Հարձակման զարգացման հնարավորության ստուգում
Որոշում ենք՝ կարո՞ղ է հարձակվողը մեկ խոցելիությունից անցնել ավելի լուրջ հետևանքների՝
- բարձրացնել արտոնությունները,
- հասանելիություն ստանալ այլ համակարգերի,
- շրջանցել սեգմենտավորումը,
- ստանալ գաղտնի տեղեկատվություն,
- ամրապնդվել ենթակառուցվածքում,
- վերահսկողություն ստանալ կրիտիկական բաղադրիչների նկատմամբ։
Պաշտպանության արդյունավետության գնահատում
Ստուգում ենք, թե գործող անվտանգության միջոցներն ու գործընթացները որքանով են կարող կանխել կամ հայտնաբերել խախտողի գործողությունները։
Խնդիրների վերացման հաստատում
Կրիտիկական թերությունների ուղղումից հետո կարող է իրականացվել կրկնակի թեստավորում՝ փոփոխությունների արդյունավետությունը հաստատելու համար։
Թեստավորման օբյեկտները
Համաձայնեցված պարագծում կարող են ներառվել՝
- արտաքին կորպորատիվ ենթակառուցվածքը,
- ներքին ցանցերը,
- վեբ հավելվածները,
- API-ները,
- ամպային միջավայրերը,
- VPN ենթակառուցվածքը,
- հեռավար հասանելիության ծառայությունները,
- սերվերներն ու ցանցային սարքավորումները,
- նույնականացման և հասանելիության կառավարման համակարգերը,
- անլար ցանցերը,
- առանձին տեղեկատվական համակարգերը։
Օբյեկտների ճշգրիտ կազմը սահմանվում է մինչև նախագծի մեկնարկը։
Արտաքին թեստավորում
Արտաքին թեստավորումը մոդելավորում է այն խախտողի գործողությունները, որը նախնական հասանելիություն չունի ընկերության ենթակառուցվածքին։
Մասնագետներն ուսումնասիրում են ինտերնետից հասանելի հանգույցները և որոշում՝
- ինչ ծառայություններ են հրապարակված,
- ծրագրային ապահովման ինչ տարբերակներ են օգտագործվում,
- կան արդյոք խոցելի բաղադրիչներ,
- կան արդյոք կազմաձևման սխալներ,
- հնարավո՞ր է շրջանցել նույնականացման մեխանիզմները,
- հնարավո՞ր է ստանալ սկզբնական հասանելիություն,
- որքան հեռու կարող է զարգանալ հարձակումը։
Այս ձևաչափը թույլ է տալիս գնահատել ընկերության հանրային պարագծի իրական պաշտպանվածությունը։
Ներքին թեստավորում
Ներքին թեստավորումը դիտարկում է սցենար, երբ հարձակվողն արդեն սահմանափակ հասանելիություն է ստացել կորպորատիվ միջավայրին։
Օրինակ՝
- վտանգված աշխատանքային կայանի միջոցով,
- աշխատակցի հաշվի միջոցով,
- տեղային ցանցին միանալու միջոցով,
- ոչ պատշաճ պաշտպանված հեռավար հասանելիության միջոցով,
- վնասաբեր ծրագրային ապահովման միջոցով,
- կապալառուի սարքի միջոցով։
Ստուգվում է հնարավորությունը՝
- ստանալ լրացուցիչ լիազորություններ,
- հայտնաբերել կրիտիկական համակարգերը,
- ստանալ հաշվառման տվյալներ,
- տեղաշարժվել ցանցային հատվածների միջև,
- ստանալ վարչական հասանելիություն,
- շրջանցել ցանցային սահմանափակումները,
- հասանելիություն ստանալ գաղտնի տեղեկատվությանը։
Վեբ հավելվածների թեստավորում
Վեբ հավելվածի ստուգման ընթացքում վերլուծվում են՝
- նույնականացումը,
- լիազորումը,
- օգտատիրական սեսիաների կառավարումը,
- մուտքային տվյալների մշակումը,
- բիզնես տրամաբանությունը,
- իրավունքների սահմանազատումը,
- ֆայլերի վերբեռնումն ու մշակումը,
- API-ների հետ փոխգործակցությունը,
- տվյալների պահպանումն ու փոխանցումը,
- սերվերային բաղադրիչների կազմաձևումը,
- ավտոմատացված հարձակումներից պաշտպանությունը։
Ստուգումը չի սահմանափակվում միայն հայտնի տեխնիկական խոցելիություններով։
Հատուկ ուշադրություն է դարձվում տրամաբանական թերություններին, որոնք սովորական ավտոմատ սկանավորմամբ հնարավոր չէ հայտնաբերել։
Թեստավորման ձևաչափերը
Black Box
Մասնագետները ստանում են նվազագույն սկզբնական տեղեկատվություն և գործում արտաքին հարձակմանը մոտ պայմաններում։
Ձևաչափը ցույց է տալիս, թե առանց համակարգի ներքին գիտելիքի ինչ կարող է հայտնաբերել և օգտագործել խախտողը։
Grey Box
Տրամադրվում է սահմանափակ տեխնիկական տեղեկատվություն կամ օգտատիրական հասանելիություն։
Այս մոտեցումը թույլ է տալիս ավելի խորությամբ ստուգել ընտրված համակարգերը՝ պահպանելով հարձակման իրատեսական սցենարը։
White Box
Թիմը ստանում է ընդլայնված տեխնիկական տեղեկատվություն՝
- ճարտարապետություն,
- փորձնական հաշիվներ,
- կազմաձևումներ,
- փաստաթղթեր,
- բաղադրիչների նկարագրություն,
- անհրաժեշտության դեպքում՝ սկզբնական կոդ։
Ձևաչափն ապահովում է առավել ամբողջական ծածկույթ և հարմար է կրիտիկական համակարգերի խորացված գնահատման համար։
Մոդելի ընտրությունը կախված է նախագծի նպատակից, ժամկետներից և ստուգման անհրաժեշտ խորությունից։
Ինչ է ներառված ծառայության մեջ
Նպատակների սահմանում
Պատվիրատուի հետ ամրագրում ենք՝
- ինչ նպատակով է անցկացվում թեստավորումը,
- ինչ ռիսկեր պետք է ստուգվեն,
- որ համակարգերն են կրիտիկական,
- ինչ արդյունք է պետք ստանալ։
Պարագծի սահմանում
Կազմում ենք ճշգրիտ ցանկ՝
- IP հասցեներ,
- դոմենային անուններ,
- հավելվածներ,
- API-ներ,
- ցանցային հատվածներ,
- հաշիվներ,
- ամպային ռեսուրսներ,
- այլ ստուգվող օբյեկտներ։
Պարագծից դուրս գտնվող համակարգերը չեն ստուգվում։
Թույլատրելի գործողությունների սահմանում
Նախապես համաձայնեցնում ենք՝
- ինչ մեթոդներ են թույլատրվում,
- թույլատրվո՞ւմ է խոցելիությունների շահագործումը,
- ինչ տվյալներ կարելի է դիտարկել կամ ստանալ,
- ինչ գործողություններ են արգելված,
- ինչ ժամերին կարող են իրականացվել աշխատանքները,
- ինչպես պետք է վարվել կրիտիկական խնդրի հայտնաբերման դեպքում։
Սկզբնական տեղեկատվության հավաքում
Կախված ընտրված ձևաչափից՝ ուսումնասիրում ենք՝
- հրապարակված ծառայությունները,
- ենթակառուցվածքի արտաքին հետքը,
- ծրագրային բաղադրիչները,
- հասանելի տեխնիկական փաստաթղթերը,
- տրամադրված հաշիվներն ու կազմաձևերը։
Տեխնիկական ստուգում
Կիրառում ենք ավտոմատացված և ձեռքով մեթոդներ՝ խոցելիությունների, սխալ կազմաձևումների և պաշտպանական մեխանիզմների թերությունների հայտնաբերման համար։
Հարձակման մոդելավորում
Ստուգում ենք՝ ինչ հետևանքների կարող է բերել մի քանի խոցելիության համակցումը։
Ռիսկի վերլուծություն
Հայտնաբերված խնդիրները գնահատում ենք՝ հաշվի առնելով՝
- շահագործման իրական հնարավորությունը,
- համակարգի կրիտիկականությունը,
- տվյալների բնույթը,
- հարձակման հնարավոր զարգացումը,
- բիզնեսի վրա հնարավոր ազդեցությունը։
Հաշվետվություն և քննարկում
Պատվիրատուին փոխանցում ենք արդյունքները և քննարկում հայտնաբերված թերությունների վերացման հերթականությունը։
Կրկնակի ստուգում
Ուղղումներից հետո ստուգում ենք, որ խնդիրը փաստացի վերացվել է և այլևս չի վերարտադրվում։
Աշխատանքների իրականացման փուլերը
1. Նախնական քննարկում
Սահմանում ենք խնդիրը, ենթակառուցվածքի բնույթը և թեստավորման նպատակները։
2. Իրավասությունների հաստատում
Պատվիրատուն հաստատում է, որ իրավունք ունի թույլատրել նշված համակարգերի և ենթակառուցվածքի ստուգումը։
3. Պարագծի և կանոնների համաձայնեցում
Գրավոր ամրագրում ենք օբյեկտները, ժամկետները, թույլատրելի գործողությունները, սահմանափակումները և կապի պատասխանատու անձանց։
4. Հետախուզություն և վերլուծություն
Ուսումնասիրում ենք հասանելի տեղեկությունները, ծառայությունները, բաղադրիչները և հնարավոր մուտքի կետերը։
5. Հարձակման մոդելավորում
Վերահսկվող կերպով ստուգում ենք խոցելիությունների շահագործման և հարձակման զարգացման հնարավորությունը։
6. Ռիսկերի գնահատում
Հայտնաբերված խնդիրները դասակարգում և առաջնահերթություն ենք տալիս ըստ իրական վտանգի։
7. Հաշվետվության պատրաստում
Պատրաստում ենք տեխնիկական և կառավարչական արդյունքները։
8. Ռետեստ
Ուղղումներից հետո հաստատում ենք պաշտպանվածության վիճակի փոփոխությունը։
Աշխատանքների անվտանգության ապահովում
Ներթափանցման թեստավորումն ինքնին ազդեցություն է ենթադրում տեղեկատվական համակարգերի վրա։
Այդ պատճառով մինչև նախագծի մեկնարկը StrayX-ը համաձայնեցնում է ռիսկերը սահմանափակող կանոնները։
Հստակ պարագիծ
Ստուգվում են միայն գրավոր համաձայնեցված համակարգերը, հասցեները և հավելվածները։
Արգելված գործողություններ
Առանց առանձին համաձայնության չեն իրականացվում՝
- ծառայության հասանելիության խափանում,
- արտադրական տվյալների զանգվածային փոփոխում կամ ջնջում,
- իրական օգտատերերի հաշիվների արգելափակում,
- վնասաբեր ծրագրային ապահովման տեղադրում,
- տվյալների անհարկի արտահանում,
- երրորդ անձանց ենթակառուցվածքի ստուգում։
Կրիտիկական խնդիրների անհապաղ հաղորդում
Եթե հայտնաբերվում է անմիջական վտանգ ներկայացնող խոցելիություն, պատվիրատուն տեղեկացվում է առանց վերջնական հաշվետվությանը սպասելու։
Դադարեցման պայմաններ
Նախապես սահմանվում են իրավիճակները, որոնց դեպքում աշխատանքները պետք է ժամանակավորապես դադարեցվեն։
Պատասխանատու կապի անձինք
Երկու կողմերում նշանակվում են մասնագետներ՝ արտակարգ հարցերի և տեխնիկական միջադեպերի արագ համաձայնեցման համար։
Ինչ է ստանում պատվիրատուն
Կառավարչական ամփոփում
Ղեկավարության համար հասկանալի ձևով ներկայացվում են՝
- ընդհանուր պաշտպանվածության վիճակը,
- հիմնական ռիսկերը,
- հնարավոր բիզնես հետևանքները,
- առաջնահերթ գործողությունները։
Տեխնիկական հաշվետվություն
Հաշվետվությունը կարող է ներառել՝
- հայտնաբերված խոցելիությունների նկարագրությունը,
- ազդեցության ենթարկված համակարգերը,
- շահագործման նախապայմանները,
- հաստատող ապացույցները,
- ռիսկի գնահատումը,
- հնարավոր հարձակման շղթաները,
- վերացման առաջարկությունները։
Խնդիրների առաջնահերթ ցանկ
Թերությունները բաժանվում են՝
- անհապաղ ուղղման ենթակա,
- պլանային կարգով վերացվող,
- լրացուցիչ ուսումնասիրություն պահանջող։
Արդյունքների քննարկում
StrayX-ի մասնագետները ներկայացնում են հաշվետվությունը տեխնիկական թիմին և պատասխանում հայտնաբերված խնդիրների վերաբերյալ հարցերին։
Ռետեստի արդյունք
Կրկնակի ստուգումից հետո պատվիրատուն ստանում է հաստատում՝ որ խնդիրներն են վերացված, մասամբ ուղղված կամ դեռ պահպանվում։
Սկանավորում և ներթափանցման թեստավորում
Խոցելիությունների ավտոմատ սկանավորում
- ավտոմատ կերպով ստուգում է մեծ թվով համակարգեր,
- հայտնաբերում է հայտնի խոցելիությունների նշաններ,
- հարմար է կանոնավոր վերահսկման համար,
- կարող է պարունակել կեղծ դրական արդյունքներ,
- միշտ չէ, որ ցույց է տալիս հարձակման իրական սցենարը։
Ներթափանցման թեստավորում
- ներառում է ձեռքով վերլուծություն,
- ստուգում է գործնական շահագործման հնարավորությունը,
- ուսումնասիրում է մի քանի թերությունների համակցությունը,
- գնահատում է հարձակման զարգացումը,
- հաշվի է առնում բիզնես տրամաբանությունը,
- ցույց է տալիս հնարավոր հետևանքները։
Ենթակառուցվածքի մշտական վերահսկման համար Penetration Testing-ը խորհուրդ է տրվում համատեղել Vulnerability Management ծառայության հետ։
Երբ է անհրաժեշտ թեստավորումը
Թեստավորումը հատկապես նպատակահարմար է՝
- ներդրում կամ միջազգային շուկա դուրս գալու նախապատրաստման ժամանակ։
- նոր արտադրանքի կամ ծառայության գործարկումից առաջ,
- ճարտարապետության էական փոփոխությունից հետո,
- արտաքին օգտատերերի միացումից առաջ,
- ամպային միջավայր տեղափոխվելուց հետո,
- նոր գրասենյակի կամ մասնաճյուղի միացումից հետո,
- կրիտիկական համակարգի արդիականացումից հետո,
- անվտանգության միջադեպից հետո,
- հաճախորդի կամ գործընկերոջ պահանջով,
- պարբերական անկախ ստուգման շրջանակում,
Ում համար է նախատեսված ծառայությունը
Penetration Testing-ը հարմար է այն կազմակերպությունների համար, որոնք՝
- ունեն ինտերնետից հասանելի համակարգեր,
- մշակում են գաղտնի կամ անձնական տվյալներ,
- օգտագործում են կորպորատիվ վեբ հավելվածներ և API-ներ,
- ունեն բարդ ներքին ցանցային ենթակառուցվածք,
- ցանկանում են ստուգել գործող պաշտպանության միջոցների արդյունավետությունը,
- պատրաստվում են արտադրանքի գործարկման կամ ընդլայնման,
- պետք է հաստատեն խոցելիությունների գործնական վտանգը,
- ցանկանում են գնահատել հարձակման հնարավոր հետևանքները։
Ծառայության սահմանափակումները
Ներթափանցման թեստավորումը՝
- չի երաշխավորում բոլոր հնարավոր խոցելիությունների հայտնաբերումը,
- գնահատում է միայն համաձայնեցված պարագիծը,
- արտացոլում է ենթակառուցվածքի վիճակը ստուգման ժամանակահատվածում,
- չի փոխարինում կանոնավոր խոցելիությունների կառավարմանը,
- ինքնուրույն չի ապահովում պաշտպանություն,
- չի ներառում սոցիալական ինժեներիա, DoS/DDoS կամ ֆիզիկական ներթափանցում, եթե դրանք առանձին համաձայնեցված չեն։
Հայտնաբերված թերությունների վերացումը սովորաբար իրականացվում է պատվիրատուի կամ առանձին ներգրավված տեխնիկական թիմի կողմից։
Իրավական և էթիկական պայմաններ
Աշխատանքներն իրականացվում են միայն՝
- համակարգերի սեփականատիրոջ կամ իրավասու ներկայացուցչի գրավոր թույլտվությամբ,
- համաձայնեցված տեխնիկական առաջադրանքի շրջանակում,
- սահմանված պարագծում,
- կիրառելի օրենսդրությանը համապատասխան։
StrayX-ը չի իրականացնում՝
- օրենսդրության պարտադիր պահանջների շրջանցում։
- չարտոնված հասանելիություն,
- երրորդ անձանց համակարգերի ստուգում առանց թույլտվության,
- ապօրինի տվյալների ստացում,
- ծառայությունների կանխամտածված խափանում,
- վնասաբեր գործունեություն,
Ստուգենք ձեր ենթակառուցվածքի իրական պաշտպանվածությունը
Նկարագրեք՝
- ինչ համակարգեր պետք է ստուգվեն,
- որտեղ են դրանք տեղակայված,
- արտաքին կամ ներքին ինչ սցենար է կարևոր,
- ինչ սահմանափակումներ կան,
- ինչ արդյունք է անհրաժեշտ ստանալ։
StrayX-ի մասնագետները կօգնեն սահմանել պարագիծը, ընտրել թեստավորման ձևաչափը և պատրաստել աշխատանքի առաջարկը։
