166 pojmova · 75/46/45
Odbrana № 045 · klasa: upravljanje

Penetraciono testiranjePenetration Testing

Penetraciono testiranje je kontrolisan pokušaj da se pronađu i iskoriste slabosti u dogovorenom obimu. Za razliku od stalnog skeniranja, tester pokušava da uspe i poveže tehničku ranjivost, lošu konfiguraciju i preširoko pravo u stvaran put napada.

Pojam

opis · primeri · napomene

Penetraciono testiranje je kontrolisan pokušaj da se pronađu i iskoriste slabosti u dogovorenom obimu. Za razliku od stalnog skeniranja, tester pokušava da uspe i poveže tehničku ranjivost, lošu konfiguraciju i preširoko pravo u stvaran put napada.

Opis

Tester može dobiti malo, deo ili sve informacije o sistemu, u zavisnosti od cilja provere. Test može obuhvatiti mrežu, aplikaciju, oblak, identitet, socijalni inženjering ili fizički pristup, ali samo ono što je unapred ugovoreno.

Izveštaj daje dokaz, posledicu i redosled popravki, ne samo spisak nalaza. Čist rezultat znači samo da u tom obimu, vremenu i sa tim pristupom nije pronađen uspešan put.

Šta se često čuje

  • Radili smo penetracioni test prošle godine, sve je bilo čisto.
  • To je isto što i skeniranje, samo skuplje.
  • Ne treba im dati nikakve informacije, neka nađu kao pravi napadač.

Pokriva / ne pokriva

Pokriva

  • Kontrolisanu proveru da li se slabosti mogu praktično iskoristiti
  • Spajanje ranjivosti, pogrešnih podešavanja i prava u put napada
  • Proveru poslovne logike i otpornosti postojećih kontrola
  • Dokaz posledice i redosled popravki prema stvarnom napadnom scenariju

Ne pokriva

  • Stalno skeniranje i praćenje poznatih ranjivosti
  • Kontinuiranu zaštitu sistema posle završetka testa
  • Digitalnu forenziku i istragu već nastalog incidenta
  • Sisteme, naloge i scenarije koji nisu uključeni u dogovoreni obim

Spomenuto u vestima

Kompozit

Pretnje

suzbija 5

Tehnike

neutrališe 5