Место пентеста в ИБ-процессах
Эксперт AKTIV.CONSULTING рассмотрел виды и методы пентеста, а также объяснил, когда тестирование на проникновение обязательно.
Что делать, если хочется обеспечить высокий уровень безопасности в организации, но держать в штате команду высококвалифицированных ИБ-специалистов слишком дорого? В таких ситуациях весьма полезной оказывается практика проведения работ по тестированию на проникновение или анализу защищенности информационной инфраструктуры. Что такое пентест, и почему пока нет единой методики его проведения, рассматривали в этой статье.
Место пентеста в ИБ-процессах
(как помогает и как часто проводить)Пентест позволяет выявить слабые места и неочевидные лазейки в периметре организации, обнаружить и устранить критические уязвимости, а также получить эффективные рекомендации по увеличению уровня безопасности инфраструктуры в целом.
В идеале работы по исследованию собственной инфраструктуры с привлечением профильных специалистов следует делать на регулярной основе. Даже те организации, которые постоянно проводят пентест, не застрахованы от выявления новых для себя угроз, что еще раз доказывает важность периодического проведения данных работ.
Часто большое количество уязвимостей обнаруживается в организациях, где роль ИБ-отдела выполняют ИТ-администраторы. Важно помнить, что это хоть и смежные, но всё-таки разные специальности, и в первую очередь данные сотрудники отличаются образом мышления, специфическими знаниями и профессиональным опытом.
На данный момент законодательство РФ обязывает проводить пентест лишь действующие финансовые и кредитные организации, но мы рекомендуем организовывать данные работы всем, кто заинтересован в безопасности и сохранности своих данных, минимум 1 раз в год.
Когда пентест обязателен?
Тестирование на проникновение является не только эффективным способом оценки текущего уровня защищенности информационных систем, но и одним из необходимых условий их эксплуатации, что отражено в соответствующих требованиях законодательства.
Давайте на примере финансовых организаций, ЗОКИИ и ИСПДн разберемся, в каких случаях пентест является безусловной, а в каких — рекомендуемой мерой обеспечения безопасности.
Ежегодное тестирование на проникновение и анализ уязвимостей ИБ объектов информационной инфраструктуры обязаны выполнять как кредитные организации (согласно п.3.2 Положения Банка России от 17.04.2019 № 683-П), так и некредитные финансовые организации, реализующие усиленный и стандартный уровни защиты информации (согласно п.1.4.5 Положения Банка России № 757-П). Это также касается операторов по переводу денежных средств, банковских платежных агентов, операторов услуг информационного обмена, операторов услуг платежной инфраструктуры, операторов электронных платформ (согласно п.1.1 Положения Банка России от 17.08.2023 № 821-П).
Анализ уязвимостей является одним из необходимых этапов процесса внедрения мер по обеспечению безопасности ЗОКИИ. В соответствии с п.12.6 приказа ФСТЭК России от 25.12.2017 № 239, для проведения анализа уязвимостей ЗОКИИ можно выбрать разные способы в зависимости от особенностей функционирования ЗОКИИ. Одним из таких способов является тестирование на проникновение при условии соответствия возможностям нарушителей, которые определены в модели угроз безопасности информации.
Согласно п.11 приказа ФСТЭК России от 18.02.2013 № 21, тестирование ИСПДн на проникновения может применяться, когда для ИСПДн определены угрозы безопасности персональных данных первого и второго типов. В соответствии с постановлением Правительства РФ от 01.11.2012 № 1119, угрозы первого типа актуальны при наличии недекларированных возможностей в системном ПО ИСПДн, второго типа — при их наличии в прикладном ПО.
Виды и методы пентеста
Для того, чтобы определиться, какой именно пентест вам нужен, сделайте два простых шага:
Шаг 1. Определите, откуда будет воздействие на информационную систему.
Внутренний пентест: специалист находится внутри периметра инфраструктуры и пытается воздействовать на информационную систему изнутри, например, украсть данные или поменять привилегии пользователя.
Внешний пентест: специалист выполняет аналогичные действия, находясь за внешним периметром исследуемой информационной системы, например, из интернета.
Шаг 2 .Выберите одну из трех методик:
Черный ящик
Атакующий ничего не знает об информационной системе, кроме её названия и другой общей открытой информации. Специалист самостоятельно находит в сети информацию, а затем использует имеющиеся у него инструменты, чтобы добыть данные или войти в систему. Такой метод позволяет понять, насколько система безопасна для классических атак хакеров.
Серый ящик
Атакующий знаком с инфраструктурой компании и обладает учётными данными в исследуемой информационной системе. Этот метод симулирует наличие инсайдеров в организации.
Белый ящик
Атакующий располагает всей нужной информацией. Он проверяет, сможет ли взломать информационную систему администратор или разработчик.
И в заключение, как отдельный вид пентеста, хотим отметить социальную инженерию — манипулирование людьми, в т.ч. психологическое, с целью заставить человека совершить определенные действия или сообщить конфиденциальную информацию. Для этого могут применяться почтовые рассылки, фишинг или специальные технические средства, к примеру, BadUSB.
пожалуйста, форму
и мы с вами свяжемся
