Testy penetracyjne
infrastruktury wewnętrznej
Zakładamy, że atakujący jest już w środku: przejął laptopa przez phishing albo podłączył się do gniazdka w sali konferencyjnej. Pytanie brzmi, jak daleko zajdzie. Sprawdzamy, ile kroków dzieli zwykłe konto pracownika od uprawnień administratora domeny i od dostępu do kopii zapasowych.
- Ścieżki eskalacji w Active Directory pokazane na diagramie
- Weryfikacja segmentacji sieci i skuteczności EDR
- Realny łańcuch ataku zamiast listy wygenerowanej z automatu
Infrastruktura wewnętrzna
- PTES
- OSSTMM
- MITRE ATT&CK Enterprise
- CIS Benchmarks
Co dokładnie sprawdzamy
Zakres dopasowujemy do Twojego środowiska, ale te obszary bierzemy pod lupę zawsze.
Active Directory
Kerberoasting i AS-REP roasting, niebezpieczne delegacje, uprawnienia w listach ACL obiektów, błędy w politykach GPO, konta usługowe ze starymi hasłami, relacje zaufania między domenami.
Eskalacja i ruch boczny
Hasła w skryptach logowania i na udziałach sieciowych, ponowne użycie haseł lokalnych administratorów, brak LAPS, przechwytywanie poświadczeń w sieci (Responder, NTLM relay), przejmowanie kolejnych stacji.
Segmentacja sieci
Czy z sieci użytkowników widać serwerownię, kopie zapasowe, systemy przemysłowe i sieć zarządzania. Skuteczność podziału na VLAN-y, reguły na firewallach wewnętrznych, dostęp z sieci gościnnej.
Stacje robocze
Utwardzenie systemu, uprawnienia lokalne, kontrola uruchamianych aplikacji (AppLocker), szyfrowanie dysku, nośniki USB, skuteczność EDR wobec typowych technik atakujących.
Usługi wewnętrzne
Serwery plików i uprawnienia do udziałów, bazy danych, systemy kopii zapasowych, drukarki sieciowe, panele administracyjne urządzeń, usługi z domyślnymi danymi logowania.
Hasła i uwierzytelnianie
Analiza polityki haseł na podstawie kontrolowanego łamania skrótów z bazy domeny, konta bez wygasania, drugi składnik na dostępie zdalnym i przy operacjach administracyjnych.
Co najczęściej znajdujemy
Przykłady z naszych projektów w tym zakresie. Nazwy klientów i szczegóły techniczne zostają w raportach.
- Ścieżka od zwykłego pracownika do administratora domeny w trzech krokach
- Hasło administratora w skrypcie logowania na udziale SYSVOL
- Ten sam lokalny administrator na wszystkich stacjach roboczych
- Konto usługowe z uprawnieniami domenowymi i hasłem sprzed kilku lat
- Brak segmentacji: z sieci gościnnej widać serwer kopii zapasowych
- NTLM relay możliwy przez wyłączone podpisywanie SMB
- Kopie zapasowe dostępne do zapisu dla zwykłego użytkownika
- EDR nieodnotowujący zrzutu pamięci procesu LSASS
Wybrane narzędzia
Narzędzia skracają pracę powtarzalną. Wnioski i łańcuchy ataku budujemy ręcznie.
Przebieg testu i raport
Proces testowy, forma raportu oraz zasady retestów są wspólne dla wszystkich zakresów.
Zobacz pełny proces i zawartość raportuNajczęstsze pytania
Jak wygląda taki test od strony organizacyjnej?
Potrzebujemy dostępu do sieci: wizyta u Ciebie, podłączenie naszego urządzenia albo maszyna wirtualna w Twoim środowisku. Zwykle zaczynamy od konta zwykłego pracownika, żeby odwzorować najbardziej prawdopodobny scenariusz.
Czy dział IT ma wiedzieć o testach?
To Twoja decyzja. Wariant jawny jest szybszy i skupia się na podatnościach. Wariant, w którym wie tylko wąskie grono, dodatkowo weryfikuje, czy zespół i systemy detekcji w ogóle zauważą atak.
Czy coś może przestać działać?
Działania potencjalnie destrukcyjne uzgadniamy przed wykonaniem i wykluczamy systemy krytyczne, jeśli sobie tego życzysz. Kontrolowane łamanie haseł prowadzimy na naszym sprzęcie, na skrótach, a nie na żywej domenie.
Czym to się różni od symulacji zaawansowanych ataków?
Pentest wewnętrzny ma znaleźć jak najwięcej podatności w ustalonym czasie. Symulacja Red Team sprawdza konkretny scenariusz przeciwnika i skuteczność wykrywania, zwykle po cichu i przez dłuższy czas.
Pozostałe zakresy testów
Zakresy łączymy w jeden projekt, jeśli tak wychodzi lepiej dla Twojego środowiska.
Aplikacje webowe i API
Wykrywamy podatności z listy OWASP Top 10 (m.in. SQL Injection, XSS, SSRF, BOLA). Audytujemy panele klienta, systemy e-commerce, CRM oraz złożone środowiska oparte o mikroserwisy i API (REST, GraphQL).
Zobacz zakresAplikacje mobilne
Reverse engineering aplikacji iOS i Android (w tym Flutter i React Native). Sprawdzamy bezpieczne przechowywanie danych na urządzeniu, poprawność komunikacji z serwerem i luki w logice autoryzacji.
Zobacz zakresInfrastruktura zewnętrzna
Atakujemy wystawione do internetu systemy i usługi. Weryfikujemy konfigurację firewalli, podatności serwerów VPN, nieaktualne wersje oprogramowania czy błędne konfiguracje DNS.
Zobacz zakresŚrodowiska chmurowe
Weryfikujemy bezpieczeństwo zasobów w AWS, Azure i Google Cloud Platform. Skupiamy się na błędach uprawnień IAM, wyciekach z koszyków storage (S3) i podatnościach w Serverless.
Zobacz zakresSieci bezprzewodowe
Analizujemy zabezpieczenia firmowych sieci Wi-Fi, izolację sieci dla gości, podatności na przechwytywanie haseł, ataki Evil Twin oraz Rogue Access Point.
Zobacz zakres