Infrastruktúra penetrációs teszt: külső és belső hálózat

Az infrastruktúra penetrációs tesztje (behatolásvizsgálat) két külön kérdésre ad választ: meddig jut el valaki a nyilvános internet felől, és meddig jut el az, aki már bent van a belső hálózaton.

Megvizsgáljuk a külső és a belső hálózatot, az Active Directory tartományt, a Wi-Fi hálózatokat és a Kubernetes-fürtöket. Valódi támadási forgatókönyveket játszunk végig, ugyanazokkal a technikákkal, amelyeket a támadók használnak; automatizált eszközhöz csak ott nyúlunk, ahol tényleg hoz valamit.

Minden teszt vizsgálati jelentéssel zárul: megállapítások, kockázati besorolás, bizonyíték és konkrét javítási lépések. Nem általánosságokat kap, hanem sorrendbe rakott feladatlistát.

Infrastruktúra penetrációs teszt

Ők bíznak bennünk

  • Raiffeisen Processing Centre logó
  • Penta Hospitals logó
  • Pixel Federation logó
  • Szlovákia pénzügyminisztériuma logó
  • DanubePay logó
  • Alison logó
  • Ditec logó
  • Sanaclis logó
  • Piano logó
  • Ultima Payments logó
  • Amerge logó
  • Digital Systems logó

Mi az infrastruktúra penetrációs teszt, és mire jó?

Kontrollált támadás az Ön hálózata ellen. Az automatizált felderítés csak a kiindulópont: amit a szkenner jelez, azt kézzel is ellenőrizzük, majd végigjátsszuk az oldalirányú mozgást (lateral movement) is – ahogy egy támadó tenné, ha egyszer bejutott.

Ugyanaz az infrastruktúra kétféle nézetből látszik: kívülről a peremvédelem a tét, belülről a szegmentálás és a jogosultságok. Mindkettőt végigvizsgáljuk, és a javítási javaslatokat is mindkét nézethez adjuk.

Tapasztalat

Tesztelőink OSCP-szintű tanúsítvánnyal rendelkeznek, és nagy, összetett hálózatokban is otthon vannak.

Átláthatóság

A teszt szabályait előre rögzítjük, és a munka alatt folyamatosan jelezzük, hol tartunk.

Együttműködés

Az IT-csapatával közösen dolgozunk, és a jelentést úgy építjük fel, hogy másnap reggel el lehessen kezdeni a javítást.

Szakszerűség

Elismert módszertanok szerint tesztelünk, előre egyeztetett időablakban és aláírt szerződéssel.

Külső hálózat

Külső hálózat penetrációs tesztje: mit lát egy támadó az internet felől?

A külső teszt onnan indul, ahonnan bárki más is indulna: a nyilvános internetről. Hozzáférést nem kapunk, csak a nyilvános IP-tartományokat. Innen térképezzük fel a tűzfalakat, a VPN-átjárókat, a levelezőrendszert, a kifelé publikált alkalmazásokat és a peremhálózat minden pontját.

A tipikus eredmény ritkán látványos, és majdnem mindig ugyanaz: elavult verziójú, kifelé látszó szolgáltatás, gyenge vagy hiányzó többfaktoros hitelesítés a VPN-en, és egy-két rendszer, amelyről a cégen belül már senki nem tudta, hogy elérhető az internetről.

Belső hálózat

Belső hálózat penetrációs tesztje: meddig jut el egy támadó belülről?

A belső tesztet onnan indítjuk, ahonnan a valódi baj kezdődni szokott: megnyitott adathalász levélből, vendéghálózatból vagy beszállítói kapcsolatból. Egy hálózati csatlakozási pontot kérünk, semmi mást.

Innen derül ki, hol tart valójában a hálózati szegmentálás, mit enged meg az Active Directory tartomány, és hány lépés vezet a tartományi rendszergazdai jogosultságig. A peremvédelem sok cégnél rendben van; a különbség a belső oldalon látszik, ahol egyetlen elavult szolgáltatásból végig lehet menni a teljes tartományon.

A teszt menete

Hogyan zajlik egy hálózati penetrációs teszt?

Ugyanazt a négy lépést járjuk végig minden megbízásnál: így nem marad ki hálózati szegmens, és kevés a téves riasztás.

1

Egyeztetés és hatókör

Tisztázzuk a célokat, a teszt szabályait és a hatókört: mely hálózatokat és rendszereket vizsgáljuk.

2

Felderítés és feltérképezés

OSINT-tal (nyílt forrású hírszerzés) kezdünk, majd feltérképezzük a hálózatokat, a futó szolgáltatásokat és az eszközöket.

3

Sérülékenységek feltárása és kihasználása

Nemcsak megtaláljuk a hibákat: azt is ellenőrizzük, melyik használható ki valóban, és mit ér vele egy támadó.

4

Jelentés és konzultáció

Átadjuk a vizsgálati jelentést, kockázat szerint sorba rendezve, és végigbeszéljük a csapatával.

Hatókör

Mit tesztelünk az infrastruktúrában?

A vizsgálat kiterjed a hálózatokra, a jogosultságkezelésre, a konténerplatformokra és a vezeték nélküli hálózatokra.

Külső infrastruktúra

VPN, tűzfal, kifelé publikált szolgáltatások és a teljes peremhálózat.

Belső infrastruktúra

Hálózati szegmentálás, oldalirányú mozgás és a legfontosabb szerverek.

Active Directory

Jelszavak, jogosultságdelegálás, GPO-k és a kiemelt jogú fiókok.

Kubernetes

Fürtkonfiguráció, hálózati elkülönítés és a titkok (secrets) tárolása.

Wi-Fi hálózatok

Titkosítás, MITM-forgatókönyvek és jogosulatlan hozzáférés.

Összehasonlítás

Automatizált sérülékenységfelderítés vagy penetrációs teszt?

A szkenner gyorsan képet ad arról, mi hiányzik. A penetrációs teszt azt mutatja meg, mi ebből használható ki valóban.

SzempontAutomatizált felderítésInfrastruktúra penetrációs teszt
CélIsmert sérülékenységek és gyenge beállítások felderítése.A kihasználhatóság és a valódi hatás ellenőrzése.
MódszertanAutomatizált szkennelés és verzióellenőrzés.Kézi tesztelés, támadási forgatókönyvek és validálás.
A vizsgálat mélységeBizonyíték és oldalirányú mozgás nélkül.Részletes ellenőrzés bizonyítékkal és támadásszimulációval.
EredménySérülékenységlista javaslatokkal.Kockázat szerint rangsorolt vizsgálati jelentés a hatással és a javítási lépésekkel.

Nem biztos benne, melyik vizsgálat kell? Írjon nekünk.

Ügyfélvélemények

Mit mondanak rólunk ügyfeleink

Gyakori kérdések (GYIK)

01 Mennyi ideig tart egy penetrációs teszt?

A környezet méretétől és összetettségétől függ. Egy kisebb webalkalmazás 3–5 nap, egy teljes hálózati teszt 1–3 hét. A hatókört és a becsült időt még a kezdés előtt megadjuk, hogy ne érje meglepetés.

02 Mennyibe kerül egy penetrációs teszt?

Az árat a hatókör és a környezet összetettsége határozza meg: hány hoszt, hány hálózati szegmens és hány rendszer tartozik a vizsgálatba. Egy tipikus megbízás 5–15 szakértői nap. Egy rövid hatóköri egyeztetés után fix, nem kötelező érvényű ajánlatot adunk.

03 Milyen gyakran érdemes penetrációs tesztet végezni?

Évente legalább egyszer, és minden nagyobb változás után: ha új alkalmazás indul, ha felhőbe költözik, vagy ha átalakul az infrastruktúra. A rendszeres tesztelés a megfelelés igazolásában is segít.

04 Mit kap a penetrációs teszt után?

Vizsgálati jelentést kap: vezetői összefoglaló, technikai leírás minden megállapításhoz, kockázati besorolás, hatáselemzés és konkrét javítási lépések. Az eredményeket egy zárókonzultáción beszéljük végig a csapatával.

Nézzük meg, meddig jut el egy támadó a hálózatában!

Ajánlatot kérek