Пентест әдіснамасы: біз енуді қалай тексереміз

Пенетрациялық тестілеу кезеңдері, есеп беру құралдары мен форматы.

Пентест дегеніміз не

Ену сынағы-осалдықтарды анықтау үшін бақыланатын Имитациялық шабуылдар. SAQTEK OWASP, PTES және OSSTMM бойынша пентесттер өткізеді.

Тестілеу түрлері
Black Box

Жүйе туралы ақпарат жоқ. Сыртқы шабуылдаушыға еліктеу.

Grey Box

Шектеулі Ақпарат: негізгі есептік жазбалар, желілік схема.

White Box

Бастапқы код пен архитектураға толық қол жетімділік. Мүмкіндігінше терең талдау.

Өткізу кезеңдері

1. Жоспарлау-саланы, әдістерді келісу, NDA-ға қол қою.

2. Барлау-ақпарат жинау: домендер, IP, технологиялар, порттар.

3. Осалдықтарды талдау-сканерлеу және қолмен тексеру.

4. Қанау-осалдықтарды пайдалану әрекеттері.

5. Пост-эксплуатация-қол жетімділік тереңдігі мен іскерлік әсерді бағалау.

6. Есеп беру-сипаттама, дәлелдер, CVSS, ұсыныстар.

Әрбір осалдық cvss v3.1 бойынша жіктеледі. Сыни алғашқы 24 сағатта жабылады.

Есеп құрылымы

Executive Summary-басшылық үшін: жалпы бағалау, тәуекелдер, басымдықтар.

Техникалық есеп — it/Ib үшін: proof-of-concept, жою нұсқаулары.

Другие статьи