Тесты на проникновение

Пентесты — это метод оценки безопасности информационной системы с позиции потенциального атакующего, включающий в себя обнаружение и активное использование уязвимостей в инфраструктуре на стороне заказчика.

По результатам тестирования на проникновение составляется список рекомендаций, внедрение которых помогает устранить выявленные уязвимости.

Подробнее об услуге

Периодическое проведение пентеста является неотъемлемой частью обеспечения информационной безопасности, его суть заключается в моделировании действий злоумышленника с целью получить доступ к информационным активам организации через эксплуатацию актуальных для ее инфраструктуры уязвимостей.

Качественно проведенный пентест позволяет не только обнаружить слабые места в защите организации и устранить их, но и зачастую пересмотреть подходы к обеспечению безопасности бизнес-процессов организации, а также модернизировать систему информационной безопасности и ИТ-инфраструктуру.

Помимо этого, периодическое проведение тестов на проникновение является обязательным для ряда организаций. Для финансовых организаций пентесты — одна из мер положений Банка России 683-П, 719-П, 757-П. Для субъектов КИИ, имеющих значимые объекты (ЗО КИИ), проведение тестов на проникновение является одним из возможных способов выявления уязвимостей в соответствии с Приказом 239 ФСТЭК России.

Объектами для проведения тестов на проникновения являются:

  • Беспроводные сети
  • Внешний периметр
  • Внутренняя корпоративная сеть
  • Информационная инфраструктура заказчика
  • Информационные системы
  • Веб-приложения
  • Мобильные приложения

Перед началом тестов на проникновение определяется модель нарушителя. Нарушители бывают внешние и внутренние. В первом случае злоумышленник находится за пределом периметра и пытается воздействовать на информационную систему извне, а во втором случае злоумышленник воздействует на информационную систему изнутри. Способы тестирования выбираются в зависимости от модели внутреннего нарушителя и делятся на три варианта: черный, серый и белый ящики. В первом случае исследователю ничего заранее не известно о системе, он действует от лица гостя, во втором случае тестировщику предоставляются тестовые или боевые учетные данные, он действует от лица пользователя, а в третьем случае предоставляются полные данные об информационной системе.

Еще одной формой пентеста является социальная инженерия — способ несанкционированного доступа к конфиденциальной информации организации через склонение к определенным действиям сотрудников путем обмана или психологического воздействия на них.

По результатам проведения теста на проникновение специалисты готовят отчет, который включает следующие основные аспекты:

  • Общие результаты выполненных работ и установленный уровень защищенности исследуемой системы
  • Подробные результаты поиска и эксплуатации уязвимостей
  • Рекомендации по устранению выявленных уязвимостей и по повышению уровня информационной безопасности организации
  • Описание реализованного вектора атаки с использованием выявленных уязвимостей

Эксперты AKTIV.CONSULTING помогут провести качественные тесты на проникновение с учетом требований регуляторов и бизнес-потребностей компании.

Этапы

Услуга по тестированию на проникновение состоит из этапов, которые следуют друг за другом.

01 этап
Сбор информации
  • Обследование объекта пентеста, в том числе с помощью автоматизированного сканирования
  • Сбор информации из доступных источников об известных уязвимостях
  • Анализ и определение потенциальных уязвимостей
Результат - предварительный перечень уязвимостей.
02 этап
Реализуется после этапа 1
Актуализация перечня уязвимостей
  • Анализ применимости уязвимостей, выявленных в ходе автоматизированного сканирования
  • Выявление дополнительных уязвимостей не автоматизированными инструментами
  • Разработка плана проведения тестирования на проникновения
Результат - актуальный перечень и план проведения тестов на проникновение.
03 этап
Реализуется после этапа 2
Проведение пентеста
  • Разработка сценариев тестирования на проникновение
  • Определение возможности эксплуатации актуальных уязвимостей
  • Определение векторов атак для подтвержденных уязвимостей
Результат - перечень подтвержденных уязвимостей и векторов атак.
04 этап
Реализуется после этапа 3
Подготовка отчета и рекомендаций
  • Составление перечня скомпрометированных объектов
  • Оценка рисков эксплуатации выявленных уязвимостей
  • Разработка рекомендаций по устранению выявленных уязвимостей
Результат - отчеты для менеджмента и ИБ-специалистов по проведению теста на проникновение и рекомендации.
дополнительный модуль
Может реализовываться отдельно
+
Проведение пентеста методом социальной инженерии
  • Формирование списка тестируемых сотрудников
  • Формирование и согласование сценариев для проведения атаки
  • Подготовка и тестирование технической базы для проведения атаки
  • Проведение тестирования и анализ полученных результатов
Результат - отчеты для менеджмента и ИБ-специалистов по проведению теста на проникновение методом социальной инженерии и рекомендации.

Листовки

Консалтинг по ИБ для ФО
Скачать
Консалтинг по ИБ для субъектов КИИ
Скачать
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Заявка на получение
маркетинговых материалов

Услуги

Все услуги
Закажите дегустационную
консультацию
Полноценная бесплатная консультация с целью определения общего плана
действий и дальнейших шагов.
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию