IT infrastruktūras un tīklu ielaušanās testēšana

Ielaušanās testi infrastruktūrā atbild uz diviem atsevišķiem jautājumiem: cik tālu tiek uzbrucējs no publiskā interneta un cik tālu tiek tas, kurš jau ir iekšējā tīklā.

Pārbaudām ārējo un iekšējo tīklu, Active Directory vidi, Wi-Fi tīklus un Kubernetes klasterus. Izspēlējam reālus uzbrukuma scenārijus ar tām pašām metodēm, kuras izmanto uzbrucēji; automatizētus rīkus lietojam tur, kur tie tiešām dod rezultātu.

Katrs tests beidzas ar ziņojumu: konstatējumi, risku novērtējums, pierādījumi un konkrēti novēršanas soļi prioritārā secībā. Saņemat sakārtotu darbu sarakstu, nevis vispārīgus ieteikumus.

IT infrastruktūras un tīklu ielaušanās testēšana

Mums uzticas

  • Raiffeisen Processing Centre logo
  • Penta Hospitals logo
  • Pixel Federation logo
  • Slovākijas Finanšu ministrijas logo
  • DanubePay logo
  • Alison logo
  • Ditec logo
  • Sanaclis logo
  • Piano logo
  • Ultima Payments logo
  • Amerge logo
  • Digital Systems logo

Kas ir IT infrastruktūras ielaušanās testēšana un ko tā atklāj?

Ielaušanās tests infrastruktūrā jeb pentests ir kontrolēts uzbrukums tīklam pēc iepriekš saskaņotiem noteikumiem. Ievainojamību skenēšana ir tikai sākumpunkts: katru konstatējumu pārbaudām manuāli un izspēlējam arī pārvietošanos tīklā, kā to darītu uzbrucējs, kurš jau ir tīkla iekšpusē.

Vienu un to pašu infrastruktūru redzam divos skatījumos: no ārpuses svarīgākais ir perimetrs, no iekšpuses – tīkla segmentācija un piekļuves tiesības. Pārbaudām abus un ieteikumus sniedzam katram skatījumam atsevišķi.

Manuāla pārbaude

Automatizēts skeneris ir tikai sākums. Katru konstatējumu pārbaudām ar roku un parādām, kā uzbrucējs to izmantotu.

Skaidri noteikumi

Testēšanas noteikumus, laika logu un saziņas kārtību saskaņojam rakstiski pirms darba sākuma, un darba gaitā regulāri ziņojam, kur esam tikuši.

Sadarbība

Strādājam kopā ar jūsu IT komandu vai ārpakalpojuma sniedzēju, un par kritiskiem konstatējumiem ziņojam uzreiz, nevis tikai ziņojumā.

Neatkarīga puse

Neizstrādājam un neuzturam testējamās sistēmas, tāpēc pārbaudām tās bez interešu konflikta.

Ārējais tests

Ko par uzņēmuma tīklu redz uzbrucējs no interneta?

Ārējo testu sākam no turienes, no kurienes sāktu jebkurš cits – no publiskā interneta. Piekļuves tiesības nesaņemam, tikai publiskos IP adrešu blokus un domēnu vārdus. Tālāk kartējam ugunsmūrus, VPN pieslēgumus, pasta serverus, publiski pieejamās lietotnes un pārējo perimetru.

Konstatējumi reti ir iespaidīgi un gandrīz vienmēr atkārtojas: novecojusi programmatūras versija uz āru vērstā servisā, vājš vai vispār neieslēgts daudzfaktoru autentifikācijas mehānisms VPN pieslēgumā un pāris sistēmu, par kurām uzņēmumā vairs neviens nezināja, ka tās ir sasniedzamas no interneta. Latvijā šim sarakstam regulāri pievienojas tīkla iekārtu pārvaldības saskarnes – MikroTik un līdzīgu maršrutētāju administrēšanas porti, kas pēc sen aizmirstas konfigurācijas maiņas palikuši atvērti uz āru.

Iekšējais tests

Cik tālu tiek uzbrucējs, kurš jau ir tīklā?

Iekšējo testu sākam no tās vietas, kur problēmas parasti arī sākas: no atvērtas pikšķerēšanas vēstules, viesu tīkla vai piegādātāja pieslēguma. Vajadzīgs viens tīkla pieslēgums un nekas vairāk.

Tieši šeit noskaidrojas, cik tālu uzņēmums tiešām ir nodalījis savus tīkla segmentus, ko atļauj Active Directory vide un cik soļu ved līdz domēna administratora tiesībām. Perimetrs daudzviet ir kārtībā; atšķirība parādās iekšpusē, kur no vienas novecojušas sistēmas var aiziet līdz visam domēnam. Latvijā biežs modelis ir vietējais Active Directory, kas sinhronizēts ar Microsoft 365, tāpēc iekšējā tīklā iegūtas tiesības aizved arī līdz mākoņa videi.

Testa gaita

Kā notiek IT infrastruktūras ielaušanās testēšana?

Katrā projektā ejam cauri vieniem un tiem pašiem četriem posmiem atbilstoši OWASP un NIST SP 800-115 vadlīnijām. Tā tīklā nepaliek neapskatīts segments, un ziņojumā nenonāk kļūdaini konstatējumi.

1

Saskaņošana un tvērums

Kopā ar jūsu komandu nosakām mērķus, testēšanas noteikumus un tvērumu: kurus tīklus, sistēmas un adrešu blokus pārbaudām.

2

Izlūkošana un kartēšana

Sākam ar OSINT jeb publiski pieejamās informācijas apzināšanu, pēc tam kartējam tīklus, atvērtos servisus un ierīces.

3

Ievainojamību identificēšana un izmantošana

Nepietiek trūkumus tikai atrast. Pārbaudām, kuras ievainojamības tiešām ir izmantojamas un ko uzbrucējs ar tām iegūst.

4

Ziņojums un pārrunas

Nododam ziņojumu, kurā konstatējumi sakārtoti pēc riska, un rezultātus pārrunājam ar komandu.

Tvērums

Ko pārbaudām infrastruktūrā?

Katrs uzņēmums savu tīklu pazīst labāk par mums, tāpēc tvērumu saskaņojam kopā. Zemāk ir tas, ko parasti pārbaudām.

Ārējā infrastruktūra

VPN, ugunsmūri, publiski pieejamie servisi un viss perimetrs, ieskaitot tīkla iekārtu pārvaldības saskarnes.

Iekšējā infrastruktūra

Tīkla segmentācija, pārvietošanās tīklā un uzņēmumam svarīgākie serveri.

Active Directory

Paroles, tiesību deleģēšana, grupas politikas, privileģētie konti un sinhronizācija ar Microsoft 365.

Kubernetes

Klastera konfigurācija, tīkla nodalīšana un slepeno datu (secrets) glabāšana.

Wi-Fi tīkli

Šifrēšana, MITM scenāriji, viesu tīkla nodalīšana un nesankcionēta piekļuve.

Ziņojums

Ko tieši satur ziņojums?

No testa paliek pāri ziņojums, tāpēc rakstām to tā, lai ar to varētu strādāt gan vadība, gan administratori. Sagatavojam to latviešu vai angļu valodā.

Kopsavilkums vadībai

Divas lappuses bez žargona: kas ir apdraudēts, ko tas nozīmē uzņēmumam un ar ko sākt.

Tehniskie konstatējumi

Katram konstatējumam norādām skartās sistēmas, atkārtošanas soļus un pierādījumu – ekrānuzņēmumu vai komandas izvadi.

Novēršanas prioritātes

Sakārtots darbu saraksts ar norādi, kur pietiek ar konfigurācijas maiņu, kur vajadzīgs atjauninājums un kur risinājums ir arhitektūras līmenī.

Atkārtota pārbaude

Pēc labojumiem pārbaudām tos vēlreiz un fiksējam, kuri konstatējumi ir slēgti.

Salīdzinājums

Ievainojamību skenēšana vai ielaušanās testēšana?

Skeneris ātri parāda, kas vidē nav kārtībā. Ielaušanās tests parāda, ko no tā uzbrucējs tiešām var izmantot.

AspektsIevainojamību skenēšanaInfrastruktūras ielaušanās testēšana
MērķisAtklāt zināmās ievainojamības un nedrošas konfigurācijas.Pārbaudīt, vai tās ir izmantojamas un cik tālu ar tām var aiziet uzbrucējs.
MetodeAutomatizēta skenēšana un versiju pārbaude.Manuāli testi, uzbrukuma scenāriji un konstatējumu apstiprināšana.
Pārbaudes dziļumsBez pierādījumiem un bez pārvietošanās tīklā.Detalizēta pārbaude ar pierādījumiem un uzbrukuma simulāciju.
RezultātsIevainojamību saraksts ar ieteikumiem.Ziņojums, kurā konstatējumi sakārtoti pēc riska, ar ietekmes aprakstu un novēršanas soļiem.

Nezināt, ar kuru pārbaudi sākt? Sazinieties ar mums.

Klientu atsauksmes

Ko par mums saka klienti

Biežāk uzdotie jautājumi (BUJ)

01 Cik ilgi ilgst ielaušanās tests infrastruktūrā?

Tas ir atkarīgs no vides lieluma un sarežģītības. Neliela perimetra ārējais tests aizņem 3–5 darbdienas, pilns iekšējā tīkla un Active Directory tests – 1–3 nedēļas. Tvērumu un aptuveno laiku saskaņojam pirms darba sākuma, lai plānošanā nebūtu pārsteigumu.

02 No kā ir atkarīga testa cena?

Cenu nosaka tvērums un vides sarežģītība: cik daudz sistēmu, cik tīkla segmentu, vai testējam tikai ārpusi, tikai iekšpusi vai abas, un vai tvērumā ietilpst Active Directory, Wi-Fi un Kubernetes. Tipisks projekts ir 5–15 speciālista darbdienas. Pēc īsas tvēruma pārrunas sagatavojam fiksētu, nesaistošu piedāvājumu.

03 Cik bieži jāveic ielaušanās testi?

Ministru kabineta noteikumu Nr. 397 131. punkts A klases informācijas sistēmai paredz ielaušanās testu pirms sistēmas nodošanas ekspluatācijā un pēc tam vismaz reizi trijos gados; jebkurai citai sistēmai testu var veikt pēc paša subjekta iniciatīvas. Neatkarīgi no prasībām iesakām pārbaudi reizi gadā un pēc katrām lielākām izmaiņām – pēc jaunas sistēmas ieviešanas, pārejas uz mākoņa pakalpojumiem vai tīkla pārbūves.

04 Vai testēšana traucēs ikdienas darbu vai ražošanu?

Testēšanas laiku saskaņojam iepriekš, un darbības, kas var ietekmēt sistēmu pieejamību, veicam tikai ar rakstisku atļauju un norunātā laika logā. Slodzes un pieejamības testi (DDoS) standarta tvērumā neietilpst. Ja vidē ir īpaši jutīgas sistēmas, izslēdzam tās no tvēruma vai pārbaudām tikai lasīšanas režīmā.

05 Ko saņemat pēc testa?

Ziņojumu latviešu vai angļu valodā: kopsavilkumu vadībai, tehnisku aprakstu katram konstatējumam, risku novērtējumu, pierādījumus un konkrētus novēršanas soļus prioritārā secībā. Rezultātus pārrunājam noslēguma sanāksmē, un pēc labojumiem veicam atkārtotu pārbaudi.

Parādīsim, kā jūsu tīklu redz uzbrucējs

Pieteikties konsultācijai