Почему нет единой методики проведения пентеста?
Разберемся, каковы причины сложившейся ситуации, и как данную проблему может начать решать экспертное сообщество.
Перед тем как приступить к поиску ответа на вопрос, почему нет единой методики пентеста, предлагаем разобраться, что такое пентест, а что — анализ защищенности. Так как данные термины очень близки по смыслу, даже специалисты часто путаются. Давайте рассмотрим, в чем разница.
Пентест.
Главная цель — получение несанкционированного доступа в результате эмуляции вторжения потенциального злоумышленника во внешний или внутренний периметр информационной системы.
Результат пентеста — отчет с описанием векторов атак потенциального злоумышленника, результатами получения несанкционированного доступа и рекомендациями по устранению выявленных уязвимостей.
Анализ защищенности.
Главная цель — проведение комплексного анализа защищенности информационной системы, обнаружение всех ее уязвимостей и недостатков, которые способны привести к нарушению конфиденциальности, целостности и доступности информации.
Результат анализа защищенности — отчет с полным категорированным списком уязвимостей информационной системы и рекомендациями по повышению ее уровня защищенности.
В действительности обе эти услуги довольно близки по целям, которые они преследуют, а именно — сбор наиболее полной информации об уязвимостях в информационных системах заказчика и, как следствие, повышение ее безопасности. Однако понимание сути каждой из описанных выше услуг поможет избежать путаницы в общении с ИБ-специалистами.
Вернемся к главному вопросу: почему нет единой методики проведения пентеста?
В 2017 году в России был принят Федеральный закон №187-ФЗ, исходя из которого отраслевому регулятору вменялось разработать комплекс мер, направленных на проведение аудита состояния ИБ объектов КИИ и обеспечения её защищённости. В результате была разработана и принята нормативная база, включающая как одну из мер аудита тест на проникновение.
Издание BIS Journal в своей статье проанализировало нормативную базу законодательства РФ и обратило внимание, что не существует единой методики проведения пентеста.
Наш эксперт Александр Моисеев подчеркивает, что для каких-то отраслей установлены требования по проведению теста на проникновение в явном виде, а для каких-то даётся только рекомендация по применению меры.
Например, в финансовой отрасли пентесты обязательны, а в МЭК 63096 по безопасности объектов атомной энергетики рекомендательны. Для их проведения существует большое количество общих верхнеуровневых фреймворков, которые позволяют оптимально выстроить процесс, но в то же время отсутствуют те самые детальные методические рекомендации, которые определяют последовательные шаги при пентесте, а также требования к формированию отчёта.
Причины сложившейся ситуации:
— Рекомендации на данный момент описаны только коммерческими организациями, оказывающими услуги по проведению пентестов. Но эта детализированная техническая информация имеет высокую коммерческую ценность для этих компаний. Раскрыть её — всё равно что разгласить коммерческую тайну или собственное ноу-хау. Задача по формированию общей методологии под силу скорее государственным ведомствам и органам власти.
— Многообразие применяемого стека IT/OT, описать особенности которого в рамках одной методологии — задача не из лёгких. Можно представить, что в идеале это должна быть информационная система или веб-ресурс, в котором на лету конфигурируется методика для конкретного проекта в зависимости от архитектурной особенности и технологического стека.
— Не всегда при проведении пентеста возможно поэксплуатировать уязвимость, так как к ней может не быть опубликованного PoC (Proof of Concept). Также попытка эксплуатации имеет риск нарушения нормального функционирования объектов ИТ-инфраструктуры. Остальные причины и возможное решение проблемы вы можете прочитать в комментарии нашего эксперта для ComNews.
Неслучайно в том же МЭК 63096 при тестировании на проникновение какого-либо технологического оборудования, влияющего на атомную безопасность, рекомендуют его проводить на стендовой инфраструктуре (макете), а на реальном оборудовании только во время проведения планово-предупредительных работ.
— Любой тест на проникновение показывает результаты на текущий момент времени. В организации постоянно происходят изменения, а именно добавление и/или обновление аппаратного и программного обеспечения. При этом сами банки данных угроз и уязвимостей, будь то БДУ ФСТЭК или NVD от NIST, постоянно обновляются новыми опубликованными уязвимостями, рекомендациями вендоров и сообщениями об опубликованных PoC. Все эти факторы заставляют проводить непрерывные пентесты (Continuous Penetration Testing) и периодические redteam.
Александр Моисеев отмечает, что в текущей ситуации экспертному сообществу необходимо объединиться и через ассоциации и технические комитеты предложить регуляторам концепцию методологии, которая, в частности, классифицирует виды тестов на проникновения и опишет подходы, учитывающие различные объекты и сценарии тестирования.
пожалуйста, форму
и мы с вами свяжемся
