Zakres testów

Testy penetracyjne
infrastruktury zewnętrznej

Wszystko, co Twoja firma wystawia do internetu, jest sprawdzane codziennie przez automaty. Robimy to samo, tylko dokładniej i z raportem na końcu. Zaczynamy od inwentaryzacji, bo w praktyce najczęstszym problemem nie jest brak łatki, tylko system, o którym nikt już nie pamiętał.

  • Inwentaryzacja powierzchni ataku, także zapomnianych systemów
  • Ręczna weryfikacja zamiast raportu sklejonego ze skanera
  • Kontrolowana próba wejścia z internetu do sieci wewnętrznej

Infrastruktura zewnętrzna

Czas trwania
zwykle 4-10 dni roboczych
Pracujemy według
  • PTES
  • OSSTMM
  • NIST SP 800-115
  • OWASP

Co dokładnie sprawdzamy

Zakres dopasowujemy do Twojego środowiska, ale te obszary bierzemy pod lupę zawsze.

1

Inwentaryzacja powierzchni ataku

Domeny i subdomeny, zakresy adresów, usługi w chmurze, systemy uruchomione poza wiedzą działu IT, ryzyko przejęcia porzuconych subdomen wskazujących na nieistniejące zasoby.

2

Usługi brzegowe

Bramy VPN, dostęp zdalny i RDP, serwery poczty, systemy transferu plików, panele administracyjne wystawione publicznie. To dziś najczęstsza droga wejścia do organizacji.

3

Znane podatności i aktualizacje

Identyfikacja wersji oprogramowania i weryfikacja podatności o publicznych numerach CVE. Każde trafienie potwierdzamy ręcznie, żeby w raporcie nie było fałszywych alarmów.

4

Konfiguracja i poczta

Konfiguracja TLS i obsługiwane szyfry, nagłówki bezpieczeństwa, ustawienia DNS i możliwość transferu strefy, rekordy SPF, DKIM i DMARC oraz podatność domeny na podszywanie.

5

Wycieki i dane publiczne

Dane logowania pracowników w publicznych wyciekach, klucze i hasła w repozytoriach kodu, kopie zapasowe i pliki konfiguracyjne dostępne bez uwierzytelnienia, dane w metadanych dokumentów.

6

Kontrolowana eksploatacja

Bezpieczna próba wykorzystania znalezionych luk, żeby pokazać realny skutek: dostęp do systemu, pobranie danych albo wejście do sieci wewnętrznej. Zawsze w zakresie uzgodnionym w umowie.

Co najczęściej znajdujemy

Przykłady z naszych projektów w tym zakresie. Nazwy klientów i szczegóły techniczne zostają w raportach.

  • Brama VPN bez aktualizacji, podatna na publicznie znany błąd krytyczny
  • Panel administracyjny wystawiony do internetu z domyślnym hasłem
  • Zapomniane środowisko testowe z kopią bazy produkcyjnej
  • Możliwość przejęcia subdomeny wskazującej na usunięty zasób chmurowy
  • Rekord SPF ustawiony miękko, domena podatna na podszywanie
  • Plik konfiguracyjny z danymi bazy dostępny bez uwierzytelnienia
  • Klucze dostępowe do chmury w publicznym repozytorium byłego wykonawcy
  • Dostęp do RDP bez drugiego składnika i bez ograniczenia adresów

Wybrane narzędzia

nmapnucleiamass i subfindertestssl.shShodan i CensysBurp Suite Professional

Narzędzia skracają pracę powtarzalną. Wnioski i łańcuchy ataku budujemy ręcznie.

Przebieg testu i raport

Proces testowy, forma raportu oraz zasady retestów są wspólne dla wszystkich zakresów.

Zobacz pełny proces i zawartość raportu

Najczęstsze pytania

Czy muszę podać listę adresów?

Możesz podać zakres wprost albo zlecić nam samodzielne ustalenie powierzchni ataku na podstawie nazwy firmy i domen. Drugi wariant lepiej odwzorowuje pracę atakującego i regularnie kończy się znalezieniem systemów spoza listy.

Czy testy zakłócą działanie usług?

Dobieramy intensywność do środowiska produkcyjnego i nie prowadzimy ataków odmowy usługi. Ryzykowne działania zgłaszamy przed wykonaniem, a przez cały czas testów jesteśmy dostępni pod telefonem.

Czy trzeba dodać Was do wyjątków na firewallu?

Nie i zwykle tego nie robimy, bo test ma odwzorować warunki realne. Podajemy natomiast adresy, z których pracujemy, żebyście przy analizie logów mogli odróżnić nasze działania od prawdziwego ataku.

Jak często powtarzać taki test?

Standardowo raz w roku oraz po każdej większej zmianie w infrastrukturze. Powierzchnia ataku zmienia się szybciej niż aplikacje, bo wystarczy jedno nowe wdrożenie albo jeden serwer postawiony na chwilę.