Penetraciono testiranjePenetration Testing
Penetraciono testiranje je kontrolisan pokušaj da se pronađu i iskoriste slabosti u dogovorenom obimu. Za razliku od stalnog skeniranja, tester pokušava da uspe i poveže tehničku ranjivost, lošu konfiguraciju i preširoko pravo u stvaran put napada.
Pojam
opis · primeri · napomenePenetraciono testiranje je kontrolisan pokušaj da se pronađu i iskoriste slabosti u dogovorenom obimu. Za razliku od stalnog skeniranja, tester pokušava da uspe i poveže tehničku ranjivost, lošu konfiguraciju i preširoko pravo u stvaran put napada.
Opis
Tester može dobiti malo, deo ili sve informacije o sistemu, u zavisnosti od cilja provere. Test može obuhvatiti mrežu, aplikaciju, oblak, identitet, socijalni inženjering ili fizički pristup, ali samo ono što je unapred ugovoreno.
Izveštaj daje dokaz, posledicu i redosled popravki, ne samo spisak nalaza. Čist rezultat znači samo da u tom obimu, vremenu i sa tim pristupom nije pronađen uspešan put.
Šta se često čuje
- Radili smo penetracioni test prošle godine, sve je bilo čisto.
- To je isto što i skeniranje, samo skuplje.
- Ne treba im dati nikakve informacije, neka nađu kao pravi napadač.
Pokriva / ne pokriva
Pokriva
- Kontrolisanu proveru da li se slabosti mogu praktično iskoristiti
- Spajanje ranjivosti, pogrešnih podešavanja i prava u put napada
- Proveru poslovne logike i otpornosti postojećih kontrola
- Dokaz posledice i redosled popravki prema stvarnom napadnom scenariju
Ne pokriva
- Stalno skeniranje i praćenje poznatih ranjivosti
- Kontinuiranu zaštitu sistema posle završetka testa
- Digitalnu forenziku i istragu već nastalog incidenta
- Sisteme, naloge i scenarije koji nisu uključeni u dogovoreni obim
Spomenuto u vestima
Pretnje
suzbija 5Pretnje koje smanjuje. Klik vodi na stranicu pojma.
Tehnike
neutrališe 5Tehnike koje neutrališe. Klik vodi na stranicu pojma.