Slovar
Penetracijsko testiranje
Penetracijsko testiranje je pooblaščen in nadzorovan simuliran napad na sistem, aplikacijo, omrežje ali objekt, pri katerem se ranljivosti dejansko izkoristijo, da se pokaže njihov resnični vpliv.
Test se izvaja v vnaprej dogovorjenem obsegu in po pisnih pravilih sodelovanja, ki določajo cilje, ciljne sisteme, časovno okno, dovoljene in prepovedane tehnike, kontaktne osebe ter postopek ob nepredvidenem dogodku. Pisno pooblastilo lastnika sistema je pravni pogoj za izvedbo: ista dejanja brez pooblastila pomenijo kaznivo dejanje napada na informacijski sistem.
Tipičen potek obsega izvidovanje, pregled in popis sistemov, izkoriščanje ranljivosti, ravnanje po vdoru — stopnjevanje pravic, premikanje po omrežju, dostop do podatkov — ter poročanje in ponovno testiranje po odpravi pomanjkljivosti. Glede na obseg razkritih informacij ločimo teste brez predznanja, z delnim predznanjem in s polnim vpogledom v dokumentacijo ter kodo; po predmetu pa teste zunanjega in notranjega omrežja, spletnih in mobilnih aplikacij, brezžičnih omrežij, fizičnega vstopa in socialnega inženiringa.
Kakovosten test sledi uveljavljenim metodologijam, na primer priporočilom OWASP za aplikacije, NIST SP 800-115, PTES ali OSSTMM, in je ponovljiv. Glavni izdelek je poročilo, ki za vsako ugotovitev navaja dokaz, korake za ponovitev, oceno resnosti in poslovni vpliv ter konkretno priporočilo za odpravo. Povzetek za vodstvo tehnične ugotovitve prevede v tveganja za organizacijo.
Penetracijski test je posnetek stanja v določenem trenutku in v določenem obsegu. Ne dokazuje, da sistem nima ranljivosti, temveč pokaže, kaj je bilo v danem času mogoče doseči. Zato se ponavlja periodično in ob večjih spremembah sistema, dopolnjuje pa ga neprekinjeno upravljanje ranljivosti.
Ste pripravljeni na nadgradnjo varnosti v vaši organizaciji?
Kontaktirajte nas in spoznajte, kako lahko naše rešitve na ključ pripomorejo k varnemu in odpornemu poslovnemu okolju.
