Az etikus hackelés olyan biztonsági vizsgálatot jelent, amely az informatikai rendszer sebezhetőségeit, a valódi támadó viselkedését imitálva deríti fel a rendszer biztonsági hiányosságait.
A tesztelés tervezésekor meghatározzuk a lehetséges támadó (jelen esetben etikus hacker) rendelkezésére álló információmennyiségét, valamint a tesztelésre fordítható időt és költségeket, mivel ˗ ahogy a fizikai biztonság esetében is, ahol nem hirdetnek feltörhetetlen védelmet, csak adott ráfordítás mellett valameddig ellenállót ˗ nem a feltörhetetlenség általános igazolása a cél, hanem az adott erőfeszítéssel szembeni védelemé.
Ezen megfontolás alapján szolgáltatásunkat három változatban nyújtjuk:
- Black box teszteléssel a tipikus hackertámadást szimuláljuk. Ekkor minimális információt kérünk a rendszerről (pl. IP-cím). A teszt célja a rendszer biztonsági kontrolljainak megkerülése.
- Gray box tesztelés esetén felhasználói hozzáférést kapunk a vizsgált rendszer elemzéséhez. A vizsgálatot akkor javasoljuk alkalmazni, ha Ön arra kíváncsi, hogy egy hitelesített és érvényes felhasználó milyen fenyegetést jelent a rendszerre nézve.
- White box tesztelés esetén minden információ a rendelkezésünkre áll a vizsgált rendszerről vagy alkalmazásról (forráskódok, operációs rendszer adminisztrátori hozzáférés, rendszer konfigurációs beállításai, jelszófájlok, tűzfalszabályok, IT biztonsági szabályzatok, kézikönyvek stb.). A vizsgálattal átfogó képet nyerhetünk a rendszerről.
A kancellar.hu megoldásával járó előnyök
A kancellar.hu hosszú évek tapasztalata alapján alakította ki audit és penetrációs tesztelési módszertanát, finomítva ezáltal a széles körben elérhető ajánlásokat és standard kezdeményeket (OWASP, OSSTMM), mellyel ügyfelei számára magas színvonalú eredménytermékeket állít elő.
A több mint 300 lefolytatott tesztből levont tapasztalataink szerint az ügyfél számára is megnyugtató audit végrehajtásához elengedhetetlen a vizsgált alkalmazásrendszer működésének és üzleti/ügyviteli környezetének megismerése, mert ennek hiányában a magasabb szintű kockázatok nem ismerhetőek fel. Ez a gyakorlatban azt jelenti, hogy a tesztelőnek rendelkeznie kell szakismeretekkel az adott rendszerre jellemző
- szolgáltatások köréről,
- a jellemző funkciókról,
- a funkciókon keresztül elkövethető visszaélések fajtáiról
- valamint az azok mögött széles körben használt technológiákról, infrastruktúrákról.
A penetrációs tesztelő kollégáink tapasztalata és a projektek kiértékelése alapján kijelenthető, hogy a sikeres audithoz nem elégséges csak a széles körben hozzáférhető eszközök használata, a tesztek minőségi lebonyolításához szükséges a tesztelők megfelelő szakmai gyakorlata is.
A néhány nap alatt elvégzett, csak az automatikus eszközök eredményeire támaszkodó vizsgálati módok általában a valós sérülékenységek töredékét képesek azonosítani, magas hamis riasztási arány mellett, így az ilyen tesztek eredményei a gyakorlatban ritkán használhatóak a biztonsági szint növelésére. A kancellar.hu éppen ezért minden audit során minőségi munkához szükséges mennyiségű szakképzett munkatársát bocsát az Ajánlatkérő rendelkezésére, akik munkájára a már eddig lefolytatott több mint 300 sikeres audit a garancia.
A kancellar.hu felhívja továbbá a figyelmet arra, hogy a penetrációs tesztekről és sérülékenység vizsgálatokról általánosságban elmondható, hogy a vizsgálatok mélysége mindig arányos a ráfordított idővel – azaz a teszt eredménye azt jelzi, hogy bizonyos erőforrás felhasználásával milyen sérülékenységeket lehet felderíteni, vagy milyen jogosultságokhoz lehet hozzájutni. Ezért a vizsgálatok mélységét minden esetben a védett adatok vagy folyamatok (becsült) értékének megfelelően célszerű megválasztani és a kancellar.hu az ajánlatában a vállalt időket ennek figyelembe vételével adja meg.
A szolgáltatás keretében
- Önökkel közösen meghatározzuk a teszt módját, az előzetesen átadandó információk körét,
- előzetesen információgyűjtést végzünk, megtervezzük a betörési teszteket,
- elvégezzük a betörési tesztelést. A tesztelés előzetesen egyeztetett informatikai elemekre terjed ki, a kockázatos vizsgálati lépéseket előzetesen egyeztetjük,
- megállapításainkat vizsgálati jegyzőkönyvben rögzítjük, mely dokumentum kitér a tesztek által feltárt hiányosságokra, a problémák kiküszöbölésének lehetőségeire és azok megoldási javaslataira.
Mivel a social engineering rendkívül erőforrás-igényes, és adott körülmények között szinte mindenki rávehető hibázásra, ezért azt javasoljuk, hogy Önökkel közösen kerüljön kialakításra az a vizsgálati program, amely az Önök munkavállalóinak biztonságtudatosságát teszteli. A tervezés során van lehetőség arra, hogy Önök egyes személyeket vagy osztályokat, igazgatóságokat, területeket kivonjanak a vizsgálat alól. A vizsgálat teljes ideje alatt kiemelt kapcsolattartót biztosítunk, és az Önök kapcsolattartójával minden lépést előzetesen egyeztetünk.