Etický hacker: čo robí, čo smie a ako si ho vybrať

Kľúčové poznatky

  • Etický hacker útočí na systémy so súhlasom ich majiteľa a v dohodnutom rozsahu
  • Od útočníka ho odlišuje zmluva, rozsah a to, čo urobí s nálezom
  • Bez písomného súhlasu je tá istá činnosť trestným činom
  • Certifikácie ako OSCP a OSWE hovoria o praktickej schopnosti, nie o teórii
  • Dobrého poznáte podľa správy, nie podľa počtu nájdených zraniteľností

Etický hacker je odborník, ktorý sa so súhlasom majiteľa pokúša preniknúť do jeho systémov, aby našiel slabiny skôr než skutočný útočník. Používa rovnaké nástroje aj techniky ako útočník. Rozdiel je v troch veciach: má na to písomné povolenie, drží sa dohodnutého rozsahu a nález nahlási namiesto toho, aby ho zneužil.

Hovorí sa mu aj penetračný tester, white-hat hacker alebo bezpečnostný výskumník. V bežnej reči to je to isté.

Čo etický hacker reálne robí

Predstava jedného človeka v kapucni pred čiernou obrazovkou je z filmov. Skutočná práca vyzerá inak a väčšina času nie je „hackovanie“.

Prieskum. Zisťovanie, čo firma vôbec vystavuje do internetu. Domény, subdomény, otvorené porty, verzie softvéru, technológie, zamestnanci a ich verejná stopa. Býva to najprekvapivejšia časť pre klienta - firmy spravidla netušia, čo všetko majú vystavené.

Mapovanie povrchu útoku. Z prieskumu vzniká zoznam vecí, na ktoré sa dá zaútočiť. Prihlasovacie formuláre, API, administrátorské rozhrania, staré testovacie prostredia, ktoré nikto nevypol.

Testovanie. Systematické skúšanie, či sa dá niečo obísť. Autentifikácia, autorizácia, spracovanie vstupov, konfigurácia, logika aplikácie. Postupuje sa podľa uznávaných metodík - OWASP WSTG, ASVS a ďalších - aby test nebol náhodný.

Zneužitie a reťazenie. Nález sám o sebe často nie je vážny. Vážnym sa stáva, keď sa tri drobnosti spoja do cesty k dátam. Toto je časť, ktorú automatizovaný nástroj nedokáže.

Dokumentácia. Najväčšia časť práce a jediná, ktorú klient dostane do ruky. Nález bez reprodukovateľného dôkazu a bez konkrétneho odporúčania je pre firmu bezcenný.

Retest. Overenie, že oprava zabrala. Bez neho nemáte doriešený problém, len jeho popis.

Čo ho odlišuje od útočníka

Toto nie je filozofická otázka, je to právna otázka.

Etický hackerÚtočník
Súhlaspísomný, pred začiatkomžiadny
Rozsahpresne vymedzený a dodržanýneobmedzený
Dátanekopíruje, dokazuje prístup minimálnym zásahomexfiltruje
Náleznahlási majiteľovizneužije alebo predá
Následokopravaincident

Kľúčové je slovo súhlas. Bez neho ide o tú istú činnosť, ktorá je podľa Trestného zákona neoprávneným prístupom do počítačového systému. Preto seriózny dodávateľ nezačne testovať skôr, než je podpísaná zmluva a pravidlá testovania - takzvané Rules of Engagement, ktoré určujú čo, kedy, odkiaľ a v akých medziach sa smie robiť.

Ak vám niekto ponúkne „otestujeme vám to a uvidíte“ bez zmluvy a rozsahu, nie je to ponuka služby.

Podľa čoho si vybrať

Certifikácie, ktoré niečo znamenajú

Nie všetky certifikáty sú si rovné. Rozdiel je v tom, či sa skúška píše alebo robí.

  • OSCP a OSWE (OffSec) sú praktické skúšky - kandidát musí reálne preniknúť do systémov v časovom limite. Sú to najlepšie indikátory toho, že človek vie robiť prácu, nie o nej hovoriť.
  • CISSP a CCSP (ISC2) sú manažérske a architektonické, hovoria o šírke prehľadu.
  • CEH (EC-Council) je najznámejší a najviac teoretický.
  • Red Team Ops, eMAPT a podobné sú špecializované na konkrétnu disciplínu.

Zdravý tím má kombináciu. Náš zoznam certifikácií nájdete na stránke o nás.

Referencie a metodika

Pýtajte sa, podľa akej metodiky sa postupuje a či dostanete vzorovú správu. Dodávateľ, ktorý vzorovú správu neukáže, buď žiadnu použiteľnú nemá, alebo si nie je istý jej kvalitou.

Poistenie a mlčanlivosť

Testovanie sa robí na živých systémoch. Zmluva má riešiť zodpovednosť za škodu a mlčanlivosť o zistených skutočnostiach. Toto nie je formalita - tester uvidí veci, ktoré nikto zvonku vidieť nemá.

Čo dostanete na konci

Najlepší indikátor kvality nie je počet nájdených zraniteľností. Je to zrozumiteľnosť správy.

Dobrá správa má zhrnutie, ktoré prečíta konateľ a pochopí, čo to znamená pre firmu. Má technickú časť, podľa ktorej vývojár vie, čo presne opraviť. Má dôkazy, podľa ktorých sa dá každý nález zreprodukovať. Podrobnejšie sme to rozobrali v článku čo vyžaduje audítor kybernetickej bezpečnosti.

Etické hackovanie verzus penetračný test

Tieto pojmy sa používajú zameniteľne, hoci celkom presné to nie je.

Etické hackovanie je zastrešujúci pojem pre všetky hackerské techniky používané na obranné účely.

Penetračný test je konkrétna, formalizovaná služba s definovaným rozsahom, metodikou a výstupom. Je to najčastejšia forma, v ktorej si etické hackovanie objednáte.

Red teaming je iná disciplína - namiesto pokrytia rozsahu ide o dosiahnutie cieľa akoukoľvek cestou, vrátane sociálneho inžinierstva a fyzického vstupu. Odpovedá na otázku „prešiel by útočník až k dátam?“, nie „čo všetko je zraniteľné?“. Viac na stránke red teaming.

Kedy etického hackera potrebujete

  • Pred spustením novej aplikácie alebo väčšej zmeny.
  • Pravidelne, spravidla raz ročne, na kľúčových systémoch.
  • Keď to žiada zákazník, obstarávateľ alebo poisťovňa.
  • Keď potrebujete dôkaz pre audit podľa zákona o kybernetickej bezpečnosti alebo pre ISO 27001.
  • Po incidente, aby ste vedeli, čo ešte zostalo otvorené.

Ak riešite regulačnú povinnosť, prehľad je v článku o tom, koho sa zákon o kybernetickej bezpečnosti týka. Ak riešite rozpočet, orientačné čísla nájdete v článku koľko stojí penetračný test.

Náš tím

Haxoris je tím etických hackerov s certifikáciami OSCP, OSWE, CISSP, CCSP a ďalšími, ktorý testuje aplikácie, infraštruktúru, cloud, mobilné aplikácie aj AI integrácie. Pracujeme pre platobné inštitúcie, zdravotníctvo, verejnú správu aj technologické firmy - referencie nájdete na stránke referencie.

Ak potrebujete niečo overiť, ozvite sa nám. Prvá konzultácia je nezáväzná a povieme vám na rovinu aj to, keď test nepotrebujete.

Etický hacker - časté otázky

01

Čo robí etický hacker?

So súhlasom majiteľa sa pokúša preniknúť do jeho systémov, aby našiel slabiny skôr než skutočný útočník. V praxi to znamená prieskum toho, čo firma vystavuje do internetu, mapovanie povrchu útoku, systematické testovanie podľa uznávaných metodík, reťazenie drobných nálezov do reálnej cesty k dátam, dokumentáciu s dôkazmi a retest po oprave.

02

Je etické hackovanie legálne?

Áno, ak existuje písomný súhlas majiteľa systému a dodrží sa dohodnutý rozsah. Bez súhlasu ide o tú istú činnosť, ktorá je podľa Trestného zákona neoprávneným prístupom do počítačového systému. Preto seriózny dodávateľ nezačne testovať skôr, než je podpísaná zmluva a pravidlá testovania.

03

Aký je rozdiel medzi etickým hackerom a penetračným testerom?

V bežnej reči je to to isté. Presnejšie povedané, etické hackovanie je zastrešujúci pojem pre všetky hackerské techniky používané na obranné účely, zatiaľ čo penetračný test je konkrétna formalizovaná služba s definovaným rozsahom, metodikou a výstupom. Je to najčastejšia forma, v ktorej si etické hackovanie objednáte.

04

Aké certifikácie má mať dobrý etický hacker?

Rozdiel je v tom, či sa skúška píše alebo robí. OSCP a OSWE sú praktické skúšky, pri ktorých kandidát musí reálne preniknúť do systémov v časovom limite, takže sú najlepším indikátorom schopnosti. CISSP a CCSP hovoria o šírke prehľadu. Zdravý tím má kombináciu oboch typov.

Hľadáte etického hackera? Povedzte nám, čo potrebujete overiť.

Kontaktovať tím