Внешний периметр · Web · Внутренняя инфраструктура

Тестирование на проникновение

Реальная оценка защищённости инфраструктуры

Тестирование на проникновение позволяет оценить инфраструктуру с позиции реального злоумышленника — от поиска точки входа до достижения целевых систем.

Что исследуем

Внешнюю поверхность атаки

Определяем доступные из интернета точки входа, анализируем опубликованные сервисы и приложения — может ли внешний ресурс стать начальной точкой проникновения во внутреннюю инфраструктуру.

Возможность развития атаки

Получив первоначальный доступ, проверяем, насколько далеко атакующий способен продвинуться внутри инфраструктуры: повысить привилегии, получить учетные данные, обойти ограничения.

Цепочки атак

Рассматриваем уязвимости не изолированно, а в контексте практического использования — несколько недостатков в совокупности способны привести к компрометации критичной системы.

Средства защиты и обнаружения

Оцениваем, насколько действующие средства защиты способны противостоять смоделированной атаке, и способна ли команда ИБ выявить действия атакующего по доступным событиям.

Подход, основанный на модели нарушителя

В зависимости от целей проекта моделируем действия внешнего злоумышленника, пользователя с ограниченными привилегиями, скомпрометированной учетной записи или другого типа нарушителя.

Методика проведения

  1. 1

    Reconnaissance

    Сбор информации о целевой инфраструктуре и формирование карты потенциальной поверхности атаки.

  2. 2

    Initial Access

    Поиск и проверка способов получения первоначального доступа в соответствии с согласованным сценарием.

  3. 3

    Establishment

    Исследование возможности закрепления и сохранения доступа в инфраструктуре.

  4. 4

    Privilege Escalation

    Проверка возможности расширения привилегий и получения доступа к дополнительным ресурсам.

  5. 5

    Lateral Movement

    Исследование возможностей перемещения между системами и сегментами инфраструктуры.

  6. 6

    Target Access

    Проверка возможности достижения целевых систем, сервисов и данных, определенных в рамках проекта.

  7. 7

    Reporting

    Формирование технического отчета с описанием подтвержденных сценариев атак, уязвимостей, достигнутых целей и рекомендаций.

Контролируемая симуляция атаки

Пентест проводится в заранее определенных границах и с учетом критичности тестируемых систем. До начала работ согласовываются область тестирования, допустимые сценарии эксплуатации, ограничения и порядок взаимодействия с ответственными сотрудниками заказчика — это позволяет проводить глубокое исследование инфраструктуры, сохраняя необходимый уровень контроля над рисками для продуктивных систем и бизнес-процессов.

Результаты, которые можно использовать

Подтвержденные сценарии атак

Для каждой значимой находки показываем, каким образом она может быть использована атакующим и к каким последствиям приводит.

Цепочки компрометации

Фиксируем последовательность действий от первоначального доступа до конечной цели — какие элементы инфраструктуры защищать в первую очередь.

Технические артефакты

Предоставляем подтверждения выполненных действий, необходимые для воспроизведения и анализа результатов тестирования.

IOC и IOA

Передаем индикаторы компрометации и индикаторы атакующих действий, связанные с подтвержденными сценариями, с временными метками.

Приоритизированные рекомендации

Рекомендации формируются с учетом критичности уязвимости и ее роли в цепочке атаки — ресурсы направляются на устранение причин с наибольшим влиянием.

Отчет по результатам пентеста

Отчет отвечает на три ключевых вопроса. Результатом тестирования становится не перечень уязвимостей, а практическая оценка способности инфраструктуры противостоять реальной атаке.

Что может сделать атакующий?

Какие точки входа, уязвимости и слабые места доступны для эксплуатации.

Насколько далеко он может продвинуться?

Какие системы, учетные записи и ресурсы становятся доступны после первоначального компромисса.

Что необходимо изменить?

Какие меры позволят устранить выявленные недостатки, разорвать цепочки атак и снизить вероятность повторной компрометации.

Обсудить задачу

Кратко опишите инфраструктуру, текущую задачу или ожидаемый результат. Укажите удобные контактные данные для обратной связи.