Profesionāla ielaušanās testēšana: ļaujiet mums ielauzties pirms uzbrucējiem
Pietiek ar vienu ievainojamību, lai uzbrucējs nokļūtu iekšā. Ielaušanās testi atklāj vājās vietas tīmekļa lietotnēs, API, IT infrastruktūrā un mākoņvidē, pirms tās atrod uzbrucēji. Testējam manuāli, katru konstatējumu pierādām praksē, un pēc labojumiem veicam atkārtotu pārbaudi bez papildu maksas.
Mums uzticas
Kas ir ielaušanās tests un ko tas atklāj par jūsu aizsardzību?
Ielaušanās tests jeb pentests ir kontrolēta kiberuzbrukuma simulācija – ar rakstisku atļauju un iepriekš saskaņotā tvērumā. Speciālisti, kurus sauc arī par ētiskajiem hakeriem, izmanto to pašu rīku un paņēmienu kopumu, ko reāli uzbrucēji. Atšķirība ir tā, ka katru soli dokumentējam un atrasto ievainojamību pierādām drošos apstākļos, nekaitējot datiem.
Mērķis nav nodarīt kaitējumu, bet parādīt risku, pirms no tā izaug incidents. Darba beigās saņemat ziņojumu: ko atradām, cik nopietns ir katrs konstatējums un ko labot vispirms.
Ko pārbaudām ielaušanās testā?
No tīmekļa lietotnēm līdz IoT ierīcēm – nosedzam visu digitālo vidi. Katra ielaušanās testa tvērumu saskaņojam tā, lai tests parādītu reālu risku jūsu vidē un ļautu redzēt, ko patiešām spēj jau ieviestās drošības kontroles.
Ielaušanās tests un Red Team simulācija – kāda ir atšķirība?
Abus jēdzienus mēdz lietot kā sinonīmus, lai gan tie nav viens un tas pats. Ielaušanās tests ir tvērumā un termiņā ierobežots darbs; Red Team uzbrukuma simulācija pārbauda visas organizācijas aizsardzību, tostarp cilvēkus un spēju reaģēt.
| Kritērijs | Ielaušanās tests | Red Team uzbrukuma simulācija |
|---|---|---|
| Tvērums | Precīzi norobežots – piemēram, viena tīmekļa lietotne. | Plašs; var aptvert visas organizācijas aizsardzību, arī darbiniekus un fizisko piekļuvi. |
| Mērķis | Saskaņotajā tvērumā atrast un dokumentēt pēc iespējas vairāk ievainojamību. | Pārbaudīt, vai uzbrucējs sasniedz konkrētu mērķi, un izmērīt, kā komanda uz to reaģē. |
| Laika ietvars | Iepriekš noteikts, parasti 1–3 nedēļas. | Ilgstošs, mērāms nedēļās vai mēnešos. |
| Rezultāts | Detalizēts tehnisks ziņojums ar konstatējumiem un novēršanas prioritātēm. | Plašāks ziņojums, kurā ir arī procesu un reaģēšanas vājās vietas. |
Haxoris veic mērķtiecīgus ielaušanās testus: skaidri norobežotā tvērumā tie dod vislielāko labumu. Ja pārbaudīt gribat nevis vienu sistēmu, bet visas savas organizācijas aizsardzību, tam ir Red Teaming.
Kā notiek ielaušanās tests: pieci posmi
Katrs projekts iet cauri vienam un tam pašam pārredzamam procesam. Jebkurā brīdī zināt, kurā posmā esam un kas seko.
Plānošana un tvērums (Scoping)
Kopā nosakām mērķus, tvērumu un testēšanas noteikumus. Tā abas puses zina, kas notiks, un tests norit droši.
Izlūkošana (Information Gathering)
Apkopojam publiski pieejamo informāciju par mērķiem. No tās veidojas iespējamo uzbrukuma vektoru saraksts, un kļūst redzams arī uzņēmuma digitālais nospiedums.
Manuālā testēšana (Manual Testing)
Te sākas galvenais darbs. Nepaļaujamies tikai uz skeneriem: meklējam biznesa loģikas kļūdas un sarežģītas ievainojamības, ko automatizēts rīks neatrod.
Izmantošana un ietekmes pārbaude (Exploitation & Verification)
Atrasto ievainojamību izmantojam drošos apstākļos, lai redzētu, ko ar to paveiktu uzbrucējs. Tā risks vairs nav teorētisks: redzat, kas var notikt ar konkrētiem datiem un sistēmām.
Ziņojums un ieteikumi (Reporting)
Katram konstatējumam ziņojumā pievienojam pierādījumu, riska līmeni un konkrētu labošanas soli. Pēc labojumiem pārbaudām atkārtoti un visu izrunājam ar jūsu komandu.
Testēšanas metodoloģijas, ko izmantojam
Balstāmies uz OWASP standartiem. Tāpēc pārbaude ir atkārtojama, dažādu projektu rezultāti ir salīdzināmi un uzsvars paliek uz reālu risku, nevis uz garu automātisko brīdinājumu sarakstu.
Kāpēc izvēlēties tieši mūs?
Testētāju tirgū netrūkst. Atšķiramies ar to, kā strādājam: runājat ar to pašu speciālistu, kurš veic testu, un pēc mūsu testa neviens auditors jums nav zudis.
Mūsu komandas sertifikāti
Testējam, bet neauditējam:
Ministru kabineta noteikumu Nr. 397 129.3. punkts liedz auditoram vērtēt sistēmu, kurā tas pēdējos trīs gados veicis ielaušanās testu. Haxoris Nacionālās kiberdrošības likuma (NKDL) 44. pantā noteikto auditu neveic, tāpēc mūsu tests neizslēdz nevienu auditoru no jūsu izvēles.
Manuāls darbs, nevis skenera izdruka:
Automatizēti rīki atrod zināmas kļūdas. Biznesa loģikas kļūdas, apietas piekļuves tiesības un vairāku ievainojamību savienošanu vienā uzbrukuma ķēdē atrod cilvēks, tāpēc galveno darbu darām manuāli.
Konkrētība vispārīgu ieteikumu vietā:
Ziņojums ir īss un nepārprotams. Vispārīgu frāžu vietā rakstām, ko pārrakstīt, ko aizvērt un ko atslēgt – tādā formā, ka labošanu var sākt jau nākamajā dienā.
Slovākijas komanda, kas strādā visā ES:
Haxoris ir Slovākijas uzņēmums, un Latvijā biroja nav. Testējam attālināti, bet vajadzības gadījumā strādājam arī klātienē. Konfidencialitāti nosakām līgumā, un visā projekta gaitā uzturam saikni ar komandu.
Klientu atsauksmes
Ko par mums saka klienti
NIS2, NKDL un ISO 27001: ko dod ielaušanās tests?
Pārbaudi dokumentējam tā, lai ziņojums noderētu arī sarunā ar auditoru: tajā ir tvērums, datumi, konstatējumi ar riska līmeņiem un tas, ko pēc labojumiem pārbaudījām atkārtoti.
NIS2 un NKDL
NIS2 direktīvu Latvijā ievieš NKDL. Tā 25. panta piektās daļas 2. punkts subjektam uzliek pienākumu veikt IKT infrastruktūras drošības pārbaudes un novērst konstatētos trūkumus, un Ministru kabineta noteikumi Nr. 397 šīs pārbaudes sauc par ielaušanās testiem. Tehnisko pierādījumu tam dod testa ziņojums: novērtējam gatavību, bet NKDL 44. pantā noteikto auditu neveicam.
PCI DSS
Standarts, kas regulē maksājumu karšu datus, prasa regulārus ārējos un iekšējos ielaušanās testus. Veicam tos un ziņojumu noformējam tā, kā standarts to gaida.
ISO 27001
Pārbaudām un nostiprinām tehniskās kontroles, ko prasa ISO/IEC 27001 informācijas drošības pārvaldības sistēma. Sertifikātu izsniedz sertificēšanas iestāde, nevis testētājs; klienta pusē novērtējam gatavību un sagatavojam tehnisko pierādījumu.
Biežāk uzdotie jautājumi (BUJ)
01 Cik maksā ielaušanās tests?
Cenu nosaka tvērums un sistēmu sarežģītība, tāpēc cenrādi nepublicējam. Tipisks darbs ir 5–15 speciālista darba dienas. Īsā bezmaksas sarunā noskaidrojam tvērumu, un pēc tam saņemat fiksētu piedāvājumu, kas jūs ne pie kā nesaista.
02 Cik ilgi notiek ielaušanās tests?
Tipisks projekts ir 5–15 speciālista darba dienas, un no testēšanas sākuma līdz gatavam ziņojumam paiet 1–3 nedēļas. Izšķir apjoms un sarežģītība: liela infrastruktūra vai vairākas vides vienlaikus prasa ilgāk. Precīzu sākuma un nodošanas datumu fiksējam piedāvājumā, pirms tests sākas.
03 Kam ielaušanās testi ir vajadzīgi?
Jebkurai organizācijai, kurai ir ko zaudēt datu noplūdē. Fintech uzņēmums, interneta veikals, SaaS pakalpojumu sniedzējs, ražotājs – ielaušanās testi ir ātrākais veids, kā noskaidrot, kur aizsardzība ir šodien. Pirms to pasaka incidents.
04 Kāda ir atšķirība starp ielaušanās testu un ievainojamību skenēšanu?
Ievainojamību skenēšana ir automatizēts process, kas, balstoties uz pazīmju datubāzi, meklē jau zināmas kļūdas. Ielaušanās tests iet dziļāk: speciālists manuāli meklē nezināmas un loģikas kļūdas, savieno tās ķēdē un tiešām mēģina iekļūt sistēmā. Skeneris parausta durvju rokturi; pentests izlauž durvis, ielien pa logu vai izurbjas cauri sienai.
05 Vai ielaušanās tests sašaurina turpmāko auditoru izvēli?
Pie mums – nē. Ministru kabineta noteikumu Nr. 397 129.3. punkts liedz auditoram vērtēt sistēmu, kurā tas pēdējos trīs gados veicis ielaušanās testu, tāpēc testētāja izvēle var atņemt jums vienu no vēlākajiem auditoriem. Haxoris NKDL 44. pantā noteikto auditu neveic un neplāno veikt, tāpēc pēc mūsu testa savu auditoru izvēlaties tikpat brīvi kā pirms tā.











