Тесты на проникновение
Пентесты — это метод оценки безопасности информационной системы с позиции потенциального атакующего, включающий в себя обнаружение и активное использование уязвимостей в инфраструктуре на стороне заказчика.
По результатам тестирования на проникновение составляется список рекомендаций, внедрение которых помогает устранить выявленные уязвимости.
Периодическое проведение пентеста является неотъемлемой частью обеспечения информационной безопасности, его суть заключается в моделировании действий злоумышленника с целью получить доступ к информационным активам организации через эксплуатацию актуальных для ее инфраструктуры уязвимостей.
Качественно проведенный пентест позволяет не только обнаружить слабые места в защите организации и устранить их, но и зачастую пересмотреть подходы к обеспечению безопасности бизнес-процессов организации, а также модернизировать систему информационной безопасности и ИТ-инфраструктуру.
Помимо этого, периодическое проведение тестов на проникновение является обязательным для ряда организаций. Для финансовых организаций пентесты — одна из мер положений Банка России 683-П, 719-П, 757-П. Для субъектов КИИ, имеющих значимые объекты (ЗО КИИ), проведение тестов на проникновение является одним из возможных способов выявления уязвимостей в соответствии с Приказом 239 ФСТЭК России.
Объектами для проведения тестов на проникновения являются:
- Беспроводные сети
- Внешний периметр
- Внутренняя корпоративная сеть
- Информационная инфраструктура заказчика
- Информационные системы
- Веб-приложения
- Мобильные приложения
Перед началом тестов на проникновение определяется модель нарушителя. Нарушители бывают внешние и внутренние. В первом случае злоумышленник находится за пределом периметра и пытается воздействовать на информационную систему извне, а во втором случае злоумышленник воздействует на информационную систему изнутри. Способы тестирования выбираются в зависимости от модели внутреннего нарушителя и делятся на три варианта: черный, серый и белый ящики. В первом случае исследователю ничего заранее не известно о системе, он действует от лица гостя, во втором случае тестировщику предоставляются тестовые или боевые учетные данные, он действует от лица пользователя, а в третьем случае предоставляются полные данные об информационной системе.
Еще одной формой пентеста является социальная инженерия — способ несанкционированного доступа к конфиденциальной информации организации через склонение к определенным действиям сотрудников путем обмана или психологического воздействия на них.
По результатам проведения теста на проникновение специалисты готовят отчет, который включает следующие основные аспекты:
- Общие результаты выполненных работ и установленный уровень защищенности исследуемой системы
- Подробные результаты поиска и эксплуатации уязвимостей
- Рекомендации по устранению выявленных уязвимостей и по повышению уровня информационной безопасности организации
- Описание реализованного вектора атаки с использованием выявленных уязвимостей
Эксперты AKTIV.CONSULTING помогут провести качественные тесты на проникновение с учетом требований регуляторов и бизнес-потребностей компании.
Услуга по тестированию на проникновение состоит из этапов, которые следуют друг за другом.
Сбор информации
- Обследование объекта пентеста, в том числе с помощью автоматизированного сканирования
- Сбор информации из доступных источников об известных уязвимостях
- Анализ и определение потенциальных уязвимостей
Актуализация перечня уязвимостей
- Анализ применимости уязвимостей, выявленных в ходе автоматизированного сканирования
- Выявление дополнительных уязвимостей не автоматизированными инструментами
- Разработка плана проведения тестирования на проникновения
Проведение пентеста
- Разработка сценариев тестирования на проникновение
- Определение возможности эксплуатации актуальных уязвимостей
- Определение векторов атак для подтвержденных уязвимостей
Подготовка отчета и рекомендаций
- Составление перечня скомпрометированных объектов
- Оценка рисков эксплуатации выявленных уязвимостей
- Разработка рекомендаций по устранению выявленных уязвимостей
Проведение пентеста методом социальной инженерии
- Формирование списка тестируемых сотрудников
- Формирование и согласование сценариев для проведения атаки
- Подготовка и тестирование технической базы для проведения атаки
- Проведение тестирования и анализ полученных результатов
пожалуйста, форму
и мы с вами свяжемся
маркетинговых материалов
Услуги
консультацию Полноценная бесплатная консультация с целью определения общего плана
действий и дальнейших шагов.