Бисквитки Поверителност
Приемам Политика за бисквитки Ние използваме бисквитки "cookies", за да разберем как използвате нашия уебсайт и да подобрим ефективността му.  Използвайки този уебсайт Вие се съгласявате с нашата Линкът е копиран!

Външни и вътрешни тестове за проникване

Нашата услуга за извършване на външни и вътрешни тестове за проникване оценява дали упълномощен атакуващ би могъл да получи достъп до вашата инфраструктура, да повиши привилегиите си, да се придвижи през средата или да достигне до чувствителни активи на компанията. Услугата е предназначена за организации, които се нуждаят от реалистична проверка отвъд сканирането за уязвимости — от позиция, достъпна от интернет, или от предполагаемо първоначално присъствие във вътрешната мрежа.

Какви резултати постигате чрез тази услуга?

Целта е реалистичните вериги за атака да бъдат проверени безопасно, а техническите слабости да се превърнат в приоритети за отстраняване.

  • Валидиране кои слабости са наистина експлоатируеми.
  • Разбиране как отделните проблеми се комбинират във вериги за атака.
  • Оценка на потенциалното въздействие върху критичните системи и данни.
  • Проверка на ефективността на сегментацията, логическия контрол на достъп и наблюдението.
  • Предоставяне на техническите екипи на приоритизирани и възпроизводими насоки за отстраняване.

Обхват: какво разглеждаме и как се провеждат тези тестове?

Обхватът се определя съвместно с вас преди началото на работата. В зависимост от целта, средата и разрешения достъп ангажиментът може да обхваща:

  • Достъпни от Интернет хостове, услуги, шлюзове и административни интерфейси.
  • Вътрешни мрежи, сървъри, работни станции и споделени услуги.
  • Директорийни услуги и типичните пътища за повишаване на привилегии, когато е разрешено.
  • Мрежова сегментация и доверителни връзки.
  • Автентикация, изложени идентификационни данни и несигурни протоколи.
  • Безжична инфраструктура, когато е изрично включена.
  • Контролирана проверка след експлоатация и на страничното придвижване.
  • Наблюдения за откриването и ескалацията, свързани с тестваните вериги за атака.

Подходи за провеждането на тестове за проникване:

"Черна кутия"

Нашите специалисти не получават от вас никаква информация. Те ще действат като истински хакери през целия процес – от първоначалното проникване до извършването на симулационни зловредни действия.Решението за това, кой подход да се използва, зависи от конкретните условия. 

"Бяла кутия"

Предоставяте на нашите специалисти пълна информация за вашата мрежа и системи, включително блок-схеми, потребителски имена и пароли.

„Сива кутия“

Споделяте само ограничена информация с нашите специалисти, извършващи тестовете.

Нашият подход стъпка по стъпка

Съгласуване на целите, активите, изключенията, времевите прозорци за тестване, аварийните контакти и писмените правила за провеждане.

1. Обхват и разрешение:

Идентифициране на достижимите системи, услуги, технологии и вероятни входни точки.

2. Картографиране на повърхността за атака:

Използване на ръчно тестване, водено от експерти и подпомогнато от подходящи инструменти, за да се отдели експлоатируемият риск от шума на скенерите.

3. Валидиране на уязвимостите:

Където е разрешено и безопасно, се проверяват повишаването на привилегии, страничното придвижване и достъпът до съгласуваните целеви активи.

4. Демонстриране на контролирано въздействие:

Предоставяне на доказателства, приоритети за отстраняване и по избор валидиране след прилагането на корекциите.

5. Докладване и повторно тестване:

Резултати, които може да очаквате

Всичко, което предаваме, е насочено както към ръководството, така и към хората, които ще работят по него. В зависимост от обхвата то може да включва:

  • Одобрени правила за провеждане и план за тестване.
  • Управленско обобщение на реалистичната бизнес експозиция.
  • Технически констатации с доказателства и засегнати активи.
  • Описание на веригите за атака и анализ на въздействието.
  • Насоки за възпроизвеждане и отстраняване.
  • Тежест и приоритет, определени според бизнес контекста.
  • Резултати от повторното тестване и статус на приключване, когато са включени.

Как Сайбър Тех Груп поддържа фокуса на работата?

Тестването се управлява чрез писмено разрешение, изрични изключения, граници за безопасност и аварийни контакти. Съществените констатации се валидират ръчно, подкрепят се с възпроизводими доказателства и се обясняват чрез реалистично въздействие, а не само чрез оценката на тежестта от скенер.

Кога тази услуга е правилният избор?

  • Преди пускане или съществена промяна на критична инфраструктура.
  • След облачна миграция, преработка на мрежата или промяна в идентичностите.
  • Когато сканиранията за уязвимости не обясняват реалния потенциал за атака.
  • Преди клиентски, регулаторни или други проверки за увереност.
  • След значими корекции или инцидент със сигурността.
  • Като част от периодична програма за тестване, основана на риска.

Как работим: стандарти и граници?

Ангажиментът може да се позовава на PTES, NIST SP 800-115, MITRE ATT&CK, приложими практики на CREST и правилата за провеждане на клиента. Позоваването на дадена рамка описва как структурираме работата; то само по себе си не е сертификация, акредитация или решение на регулаторен орган.

 

Сроковете се определят след съгласуване на обхвата и варират според размера на средата и наличността на доказателства и заинтересовани страни.

 

Тестването се извършва само с писмено разрешение и в рамките на съгласуваните граници за безопасност. Услугата не може да докаже липсата на всички слабости и не трябва да включва системи на трети страни, разрушителни действия или установяване на устойчиво присъствие извън разрешения обхват.

Обсъдете услугата „Външни и вътрешни тестове за проникване“ с нас. Кратък разговор за определяне на обхвата потвърждава целта, границите, доказателствата, модела на предоставяне и резултатите, преди да изготвим предложение.

Свързани услуги

Често задавани въпроси

Какво обхваща услугата „Външни и вътрешни тестове за проникване“?

Обхватът се определя съвместно с Вас преди началото на работата. Типичните области включват достъпни от Интернет хостове, услуги, шлюзове и административни интерфейси, вътрешни мрежи, сървъри, работни станции и споделени услуги, директорийни услуги и типичните пътища за повишаване на привилегии, когато е разрешено, както и мрежова сегментация и доверителни връзки. Изключенията, необходимият достъп, Вашите отговорности и критериите за приемане са описани в предложението и обхвата на работа.

Какво ще получим в края на ангажимента?

Резултатите зависят от съгласуваната цел и могат да включват одобрени правила за провеждане и план за тестване, управленско обобщение на реалистичната бизнес експозиция, технически констатации с доказателства и засегнати активи и описание на веригите за атака и анализ на въздействието. Всяка съществена констатация е обвързана с доказателства, въздействие върху бизнеса, приоритет и ясен отговорник за следващата стъпка.

Може ли тестването да наруши работата на производствените системи?

Разрешеното тестване може да породи риск, ако не е добре контролирано. CTG съгласува времевите прозорци за тестване, забранените техники, условията за спиране и аварийните контакти преди началото на работата и използва по-рисковите техники само с изрично одобрение.

Включено ли е повторно тестване след отстраняване на слабостите?

Повторното тестване може да бъде включено в първоначалния обхват или възложено след отстраняването на слабостите. То валидира предишно потвърдените констатации и тясно свързаните с тях възможности за заобикаляне; то не представлява автоматично изцяло нова оценка.

Колко време продължава ангажиментът?

Сроковете се определят след съгласуване на обхвата и варират според размера на средата, която се тества и наличността на доказателства и заинтересовани страни.

Как се свързва това с „Тестване на сигурността на уеб, API и мобилни приложения“?

Тези услуги отговарят на свързани, но различни въпроси. Определянето на обхвата установява дали „Външни и вътрешни тестове за проникване“, „Тестване на сигурността на уеб, API и мобилни приложения“ или координирана програма е най-малкият полезен подход без дублиране на работа.

Кои са основните ограничения?

Тестването се извършва само с писмено разрешение и в рамките на съгласуваните граници за безопасност. Услугата не може да докаже липсата на всички слабости и не трябва да включва системи на трети страни, разрушителни действия или установяване на устойчиво присъствие извън разрешения обхват.