Beth Yw Penetration Testing, Mewn Gwirionedd?
Dadansoddiad ymarferol o benetration testing: beth ydyw, sut mae ymgyrchoedd yn rhedeg, a beth sy'n ei wahaniaethu oddi wrth sgan breuderau.
Penetration testing yw'r ymarfer o efelychu ymosodiadau go iawn yn erbyn system, rhwydwaith, neu gymhwysiad dan gytundeb llofnodedig, gyda'r nod o ddod o hyd i wendidau y gellir eu camfanteisio cyn i rywun heb ganiatâd wneud hynny. Mae'n ymarfer rheoledig, wedi'i gau mewn amser, sy'n gorffen mewn adroddiad, nid helfa haclo heb derfyn.
Y gwahaniaeth rhwng pentesting a sganio breuderau
Mae sganiwr breuderau fel Nessus neu OpenVAS yn gwirio targed yn erbyn cronfa ddata o lofnodion hysbys ac yn rhoi rhestr o broblemau posibl i chi, y mae'r rhan fwyaf ohonynt angen gwirio â llaw. Mae pentest yn mynd ymhellach: mae'r profwr yn ceisio camfanteisio ar y canfyddiadau mewn gwirionedd, eu cysylltu gyda'i gilydd, a dangos effaith go iawn. Mae sganio'n dweud wrthych fod porth yn agored ac mae fersiwn gwasanaeth yn edrych yn hen-ffasiynol. Mae pentesting yn dweud wrthych y gellir defnyddio'r gwasanaeth hen-ffasiynol hwnnw i gael shell, ac o'r shell hwnnw gallwch symud i'r rheolwr parth.
Mae'r gwahaniaeth hwn yn bwysig ar gyfer adroddiad hefyd. Mae adroddiad sgan yn rhestr. Mae adroddiad pentest yn stori gyda thystiolaeth: lluniau sgrin, allbwn gorchymyn, a cherdded drwy'r llwybr ymosod o'r troed cyntaf hyd at yr amcan a gytunwyd (mynediad at ddata, gweinyddwr parth, ac ati).
Sut mae ymgyrchoedd yn cael eu pennu
Cyn i unrhyw brofi ddechrau, mae'r cleient a'r profwr yn cytuno ar reolau ymrwymiad: beth sy'n y sgôp (ystodau IP penodol, parthau, cymhwysiadau), beth sy'n waharddig (cronfeydd data cynhyrchu, systemau trydydd parti nad ydynt yn eiddo i'r cleient), ffenestri profi, ac enw cysylltiaid brys os yw rhywbeth yn torri. Dogfennir hyn mewn llythyr awdurdodi llofnodedig neu gytundeb. Heb yr awdurdod hwnnw, mae'r union waith technegol yr un peth yn drosedd dan gyfreithiau fel Deddf Twyll a Cham-drin Cyfrifiaduron yr Unol Daleithiau neu Ddeddf Cham-drin Cyfrifiaduron y Deyrnas Unedig.
Categoreiddier ymgyrchoedd fel arfer yn ôl faint o wybodaeth y mae'r profwr yn dechrau ag ef:
- Black box — mae'r profwr yn cael targed a dim byd arall, gan efelychu ymosodwr allanol heb unrhyw wybodaeth flaenorol.
- Gray box — mae'r profwr yn cael rhywfaint o wybodaeth, fel cyfrif defnyddiwr neu ddiagram rhwydwaith, tebyg i senario gwrthrych-faleisus neu llefarydd gwladgarol iawn.
- White box — mae'r profwr â mynediad llawn i god ffynhonnell, dogfennau pensaernïaeth, ac identi-ddilysiad, defnyddiol ar gyfer profi lefel gymhwysiad dwfn.
Sut mae dulliau nodweddiadol yn edrych
Mae'r rhan fwyaf o bentests yn llacio-dilyn strwythur agos at PTES (Penetration Testing Execution Standard) neu'r camau yn NIST SP 800-115:
- Reconnaissance — casglu gwybodaeth goddefol ac actif. Offer fel
theHarvester,amass, neu dorking Google plaen ar gyfer isbarth agored a e-byst yr holl weithwyr. - Scanning and enumeration —
nmap -sC -sVyn erbyn yr ystod targed, brute-forcing directorïau gydagobusterneuffufar apiau gwe, SMB enumeration gydaenum4linuxar rwydweithiau mewnol. - Exploitation — defnyddio CVEau hysbys, camdrefniadau, identi-ddilysiad wan, neu gynhwysfawr personol i ennill mynediad cychwynnol. Gallai hyn olygu modiwl Metasploit, llwyth tosio SQL wedi'i chreu, neu e-bost phishing gyda macro maleisus.
- Post-exploitation — unwaith y mae gennych droed, mae'r gwaith go iawn yn dechrau: chwyddo breintiau, symud ochrol, casglu identi-ddilysiad gyda thynnau fel Mimikatz neu
secretsdump.py, a gweithio allan pa mor bell y mae'r mynediad mewn gwirionedd yn ymestyn. - Reporting — ysgrifennu canfyddiadau gyda sgorau CVSS, camau atgynhyrchu, tystiolaeth, ac arweiniad cywiriad y gall tîm peirianneg y cleient weithredu arno.
Mathau o bentests y dewch ar eu traws
Mae pentests rhwydwaith yn targedu isadeiledd mewnol neu allanol — gweinyddwyr, rhewbarrau tân, llwybryddion. Mae pentests cymhwysiad gwe yn canolbwyntio ar bethau yn y OWASP Top 10: diffygion tosio, awdurdodiad toredig, dadddadansoddiad ansicrwydd. Mae pentests apiau symudol yn cloddio i mewn i ffeiliau APK/IPA, darnau API, a storio lleol. Mae pentests di-wifr yn profi diogelwch Wi-Fi (casglu llaw drws WPA2/3, mannau mynediad troseddol). Pentests corfforol a pheirianeg gymdeithasol yn profi a all rhywun gerdded i mewn i adeilad neu argyhoeddi gweithiwr i roi identi-ddilysiad, dim cod sy'n ofynnol.
Pam mae cwmnïau mewn gwirionedd yn talu am hyn
Heibio i ddod o hyd i bygs, mae pentests yn bodloni gofynion cydymffurfio. Mae PCI DSS yn ei gwneud yn ofynnol i brofiad treiddio blynyddol ar gyfer unrhyw un yn trin data cerdyn. Mae sgiliaeth SOC 2 ac ISO 27001 yn aml yn disgwyl tystiolaeth o brofi rheolaidd. Ond y rheswm gonest pam mae tîmau diogelwch da yn comisiynu pentests nid yw'r blwch yn unig — yw mai sganiwr awtomatig yn methu diffygion rhesymeg busnes, problemau isel-ddifrifoldeb cysylltiedig, a'r math o gamfanteisio creadigol y mae unigolyn medrus yn ei ddarganfod. Ni fydd sganiwr yn sylwi bod newid ID archeb mewn URL yn gadael i chi weld anfoneb rhywun arall. Bydd profwr.
Mynd i'r maes hwn
Os ydych chi'n anelu at bentesting fel gyrfa, mae ymarfer ymarferol yn bwysicach na tystysgrif au yn unig. Mae llwyfannau fel HackTheBox a TryHackMe yn adeiladu cof cyhyr; mae tystysgrif au fel OSCP yn ei chwrdd. Dysgwch ddarllain cod ffynhonnell, deall sut mae HTTP mewn gwirionedd yn gweithio ar lefel dwndwn, a chael yn esmwyth gyda terfynell Linux cyn pryderu am offer ffroenuchwel.
Os oedd yr adran hon yn ddefnyddiol, mae gan Korra Studio ragor o segmentau yn y trac Ymosodol yn trafod technegau camfanteisio penodol, cerdded drwy offer, a phractis seiliedig ar labordy y gallwch chi ei ddilyn.
Ysgrifennwyd yr erthygl hon gyda chymorth AI, a'i hadolygu a'i chyhoeddi gan Michal Pilch (CISSP), Korra Studio.
Dyma un nodyn o'r gronfa wybodaeth Korra Studio — mae'r platfform yn paru pob pwnc ag 1-i-1 mentora.
Dechrau am ddimarrow_forward