Внешний периметр · Web · Внутренняя инфраструктура
Тестирование на проникновение
Реальная оценка защищённости инфраструктуры
Тестирование на проникновение позволяет оценить инфраструктуру с позиции реального злоумышленника — от поиска точки входа до достижения целевых систем.
Что исследуем
Внешнюю поверхность атаки
Определяем доступные из интернета точки входа, анализируем опубликованные сервисы и приложения — может ли внешний ресурс стать начальной точкой проникновения во внутреннюю инфраструктуру.
Возможность развития атаки
Получив первоначальный доступ, проверяем, насколько далеко атакующий способен продвинуться внутри инфраструктуры: повысить привилегии, получить учетные данные, обойти ограничения.
Цепочки атак
Рассматриваем уязвимости не изолированно, а в контексте практического использования — несколько недостатков в совокупности способны привести к компрометации критичной системы.
Средства защиты и обнаружения
Оцениваем, насколько действующие средства защиты способны противостоять смоделированной атаке, и способна ли команда ИБ выявить действия атакующего по доступным событиям.
Подход, основанный на модели нарушителя
В зависимости от целей проекта моделируем действия внешнего злоумышленника, пользователя с ограниченными привилегиями, скомпрометированной учетной записи или другого типа нарушителя.
Методика проведения
1
Reconnaissance
Сбор информации о целевой инфраструктуре и формирование карты потенциальной поверхности атаки.
2
Initial Access
Поиск и проверка способов получения первоначального доступа в соответствии с согласованным сценарием.
3
Establishment
Исследование возможности закрепления и сохранения доступа в инфраструктуре.
4
Privilege Escalation
Проверка возможности расширения привилегий и получения доступа к дополнительным ресурсам.
5
Lateral Movement
Исследование возможностей перемещения между системами и сегментами инфраструктуры.
6
Target Access
Проверка возможности достижения целевых систем, сервисов и данных, определенных в рамках проекта.
7
Reporting
Формирование технического отчета с описанием подтвержденных сценариев атак, уязвимостей, достигнутых целей и рекомендаций.
Контролируемая симуляция атаки
Пентест проводится в заранее определенных границах и с учетом критичности тестируемых систем. До начала работ согласовываются область тестирования, допустимые сценарии эксплуатации, ограничения и порядок взаимодействия с ответственными сотрудниками заказчика — это позволяет проводить глубокое исследование инфраструктуры, сохраняя необходимый уровень контроля над рисками для продуктивных систем и бизнес-процессов.
Результаты, которые можно использовать
Подтвержденные сценарии атак
Для каждой значимой находки показываем, каким образом она может быть использована атакующим и к каким последствиям приводит.
Цепочки компрометации
Фиксируем последовательность действий от первоначального доступа до конечной цели — какие элементы инфраструктуры защищать в первую очередь.
Технические артефакты
Предоставляем подтверждения выполненных действий, необходимые для воспроизведения и анализа результатов тестирования.
IOC и IOA
Передаем индикаторы компрометации и индикаторы атакующих действий, связанные с подтвержденными сценариями, с временными метками.
Приоритизированные рекомендации
Рекомендации формируются с учетом критичности уязвимости и ее роли в цепочке атаки — ресурсы направляются на устранение причин с наибольшим влиянием.
Отчет по результатам пентеста
Отчет отвечает на три ключевых вопроса. Результатом тестирования становится не перечень уязвимостей, а практическая оценка способности инфраструктуры противостоять реальной атаке.
Что может сделать атакующий?
Какие точки входа, уязвимости и слабые места доступны для эксплуатации.
Насколько далеко он может продвинуться?
Какие системы, учетные записи и ресурсы становятся доступны после первоначального компромисса.
Что необходимо изменить?
Какие меры позволят устранить выявленные недостатки, разорвать цепочки атак и снизить вероятность повторной компрометации.
Обсудить задачу
Кратко опишите инфраструктуру, текущую задачу или ожидаемый результат. Укажите удобные контактные данные для обратной связи.
