Infrastruktūros įsilaužimų testavimas

Infrastruktūros įsilaužimų testavimas – tai kontroliuotas atakos imitavimas, parodantis, ar įmonės tinklai, serveriai ir debesijos architektūra atlaiko nuolat kintančias kibernetines grėsmes.

Tikriname išorinį ir vidinį tinklą, Active Directory aplinką, Wi-Fi tinklus ir Kubernetes klasterius. Mūsų etiniai hakeriai atkartoja realius atakų scenarijus: rankinį testavimą deriname su pažangiomis automatinėmis priemonėmis.

Kiekvienas testavimas baigiamas išsamia technine ataskaita: nustatyti trūkumai, rizikos vertinimas, įrodymai ir praktiniai šalinimo žingsniai. Tikslas – sustiprinti saugumo architektūrą ir pasirengimą realioms atakoms.

Infrastruktūros įsilaužimų testavimas

Mumis pasitiki

  • Raiffeisen Processing Centre logotipas
  • Penta Hospitals logotipas
  • Pixel Federation logotipas
  • Slovakijos finansų ministerijos logotipas
  • DanubePay logotipas
  • Alison logotipas
  • Ditec logotipas
  • Sanaclis logotipas
  • Piano logotipas
  • Ultima Payments logotipas
  • Amerge logotipas
  • Digital Systems logotipas

Kas yra infrastruktūros įsilaužimų testavimas ir kodėl jis svarbus?

Infrastruktūros įsilaužimų testavimo metu kontroliuotai imituojame ataką prieš įmonės tinklus, serverius ir svarbiausias paslaugas – tik pagal rašytinį užsakovo leidimą ir sutartą apimtį. Automatinį skenavimą deriname su rankiniu patikrinimu ir imituojame judėjimą tinklo viduje, kaip tai darytų į vidų jau patekęs užpuolikas.

Tikriname išorinę ir vidinę infrastruktūrą, Active Directory, Kubernetes ir Wi-Fi tinklus, o ataskaitoje pateikiame konkrečius šalinimo žingsnius.

Patirtis

Ilgametė įsilaužimų testavimo ir atakų imitavimo praktika.

Skaidrumas

Aiškios testavimo taisyklės ir nuolatinis bendravimas viso darbo metu.

Bendradarbiavimas

Dirbame kartu su organizacijos IT komanda, o rezultatus pateikiame suprantamai.

Profesionalumas

Etiškas požiūris ir darbas pagal pripažintus saugumo standartus.

Testavimo eiga

Kaip vyksta infrastruktūros įsilaužimų testavimas?

Dirbame sistemingai, kad būtų patikrintos svarbiausios infrastruktūros dalys, o į ataskaitą nepatektų klaidingi teigiami rezultatai.

1

Konsultacija ir apimties nustatymas

Nustatomi tikslai, testavimo taisyklės ir tikrinamų sistemų apimtis.

2

Informacijos rinkimas ir žemėlapio sudarymas

Surenkama vieša informacija (OSINT), inventorizuojamos pasiekiamos paslaugos, sudaromas tinklų ir įrenginių žemėlapis.

3

Pažeidžiamumų nustatymas ir išnaudojimo patikra

Patikriname, kuriuos pažeidžiamumus iš tikrųjų galima išnaudoti ir kokį poveikį tai turi.

4

Ataskaita ir aptarimas

Sudaroma aiški ataskaita, trūkumai surikiuojami pagal riziką, o rezultatai aptariami su komanda.

Apimtis

Ką tikriname infrastruktūroje?

Apimtis aprėpia tinklus, tapatybes, konteinerių platformas ir belaidį ryšį.

Išorinė infrastruktūra

VPN, ugniasienės, viešai pasiekiamos paslaugos ir visas perimetras.

Vidinė infrastruktūra

Tinklo segmentavimas, judėjimas tinklo viduje ir svarbiausi serveriai.

Active Directory

Slaptažodžiai, teisių delegavimas, grupių politikos (GPO) ir privilegijuotos paskyros.

Kubernetes

Klasterio konfigūracija, tinklo atskyrimas ir paslapčių (secrets) saugojimas.

Wi-Fi tinklai

Šifravimas, MITM scenarijai ir neteisėta prieiga.

Paslaugų palyginimas

Pažeidžiamumų skenavimas ar infrastruktūros įsilaužimų testavimas?

Automatinis skenavimas greitai parodo bendrą vaizdą, o įsilaužimų testavimas patikrina tikrąjį poveikį.

AspektasPažeidžiamumų skenavimasInfrastruktūros įsilaužimų testavimas
TikslasAptikti žinomus pažeidžiamumus ir nesaugias konfigūracijas.Patikrinti, ar juos galima išnaudoti ir kokį poveikį tai turi infrastruktūrai.
MetodikaAutomatinis skenavimas ir versijų patikra.Rankiniai testai, atakų scenarijai ir rezultatų patvirtinimas.
Patikros gylisBe praktinio įrodymo (PoC) ir be judėjimo tinklo viduje imitavimo.Išsami patikra su įrodymais ir atakos imitavimu.
RezultatasPažeidžiamumų sąrašas su rekomendacijomis.Pagal riziką surikiuota ataskaita su poveikio aprašymu ir šalinimo žingsniais.

Nežinote, nuo kurios patikros pradėti? Susisiekite.

Klientų atsiliepimai

Ką apie mus sako klientai

Dažniausiai užduodami klausimai (DUK)

01 Kiek trunka įsilaužimų testavimas?

Trukmė priklauso nuo aplinkos dydžio ir sudėtingumo. Nedidelio perimetro išorinis testavimas trunka 3–5 darbo dienas, išsamus vidinio tinklo ir Active Directory testavimas – 1–3 savaites. Apimtį ir preliminarų grafiką suderiname dar prieš pradėdami darbą, kad planuojant nebūtų netikėtumų.

02 Kiek kainuoja įsilaužimų testavimas?

Kainą lemia apimtis ir aplinkos sudėtingumas: kiek sistemų, kiek tinklo segmentų, ar tikrinama tik išorė, tik vidus, ar abu, ir ar į apimtį patenka Active Directory, Wi-Fi bei Kubernetes. Tipinis projektas – 5–15 specialisto darbo dienų. Po trumpo pokalbio dėl apimties parengiame fiksuotą, neįpareigojantį pasiūlymą.

03 Kaip dažnai reikėtų atlikti įsilaužimų testavimą?

Įsilaužimų testavimas Lietuvos teisės aktuose nėra privalomas, o testuotojams netaikomi nei licencijavimo, nei registravimo reikalavimai. Kibernetinio saugumo subjektams taikomos atskiros pareigos, pavyzdžiui, reguliarus pažeidžiamumų skenavimas, ir jos įsilaužimų testavimo nepakeičia; tų pareigų terminai skaičiuojami nuo paties subjekto registracijos Kibernetinio saugumo informacinėje sistemoje, todėl visai rinkai bendros datos nėra. Nepriklausomai nuo reikalavimų, testavimą rekomenduojame bent kartą per metus ir po kiekvieno didesnio pokyčio – įdiegus naują sistemą, perkėlus paslaugas į debesiją ar pertvarkius tinklą.

04 Ką gaunate po įsilaužimų testavimo?

Gaunate išsamią ataskaitą: santrauką vadovams, techninį kiekvieno trūkumo aprašymą, rizikos vertinimą, poveikio analizę ir konkrečius šalinimo žingsnius. Rezultatus aptariame baigiamajame susitikime ir atsakome į klausimus.

Norite patikrinti savo infrastruktūrą? Haxoris padės.

Užsisakykite nemokamą konsultaciją