Menu

Skontaktuj się
Logo
Prasa

Bezpieczeństwo ofensywne / Pentesting infrastruktury i IaaS

Jak daleko mógłby dotrzeć atakujący?

Infrastruktura może składać się z pojedynczych, dobrze obsługiwanych systemów, a mimo to umożliwiać niepożądane ścieżki dostępu. OTOKO® sprawdza w zatwierdzonym zakresie infrastrukturę zewnętrzną i wewnętrzną oraz środowiska IaaS, za które odpowiada klient. Tożsamości, konfiguracja i granice sieci są analizowane łącznie, aby z obserwacji technicznych wynikały możliwe do oceny ryzyka i konkretne działania.

Szczegóły usług
Analiza techniczna na laptopie, zdjęcie ilustracyjne
Pentesting infrastruktury i IaaS

Analiza, integracja i przejrzyste przekazanie

Państwa zlecenie dla OTOKO®

Pentesting infrastruktury i IaaS: czym się dla Państwa zajmujemy.

Pakiety prac wynikają z Państwa sytuacji wyjściowej. Państwa zespół zna uzgodniony zakres, wymagany udział z Państwa strony oraz wyniki, które mają być dostępne przy przekazaniu.

Wyznaczenie powierzchni ataku i celów

Ustalane są adresy, systemy, konta i dozwolone punkty wyjściowe. Zależności produkcyjne i wykluczone komponenty są częścią zatwierdzenia. Test rozpoczyna się dopiero wtedy, gdy obie strony jednakowo rozumieją dozwolony zakres.

Państwa rezultat

Udokumentowany zakres testów i uzgodnione zasady działania.

Sprawdzanie ścieżek dostępu i segmentacji

Sprawdzenie analizuje, jakie działania są faktycznie możliwe z uzgodnionego punktu wyjściowego. Tożsamości i granice sieci są oceniane w ich wzajemnym powiązaniu. Dowody ograniczają się do zatwierdzonego zakresu i do tego, co niezbędne do oceny.

Państwa rezultat

Możliwe do zweryfikowania ustalenia dotyczące osiągalnych systemów i uprawnień.

Uwzględnienie konfiguracji IaaS

Konta w chmurze, systemy wirtualne i dostęp, za który odpowiada klient, są sprawdzane w odniesieniu do uzgodnionego celu. Wymagania operatora platformy oraz prawa do systemów podmiotów trzecich, których to dotyczy, muszą być wyjaśnione z wyprzedzeniem.

Państwa rezultat

Kontekstowa ocena zbadanej konfiguracji chmury.

Priorytetyzacja i weryfikacja działań

Wyniki techniczne są przekładane na zrozumiałe usprawnienia. Zakresy odpowiedzialności i zależności wpływają na priorytetyzację. Retest bada uzgodnione zmiany w zaktualizowanej wersji.

Państwa rezultat

Przegląd działań i udokumentowana weryfikacja.

Planowanie i wdrożenie

Pentesting infrastruktury i IaaS w praktyce projektowej.

Pozycja wyjściowa decyduje o wnioskach z testu

Test prowadzony z internetu odpowiada na inne pytania niż sprawdzenie ze zwykłego konta wewnętrznego. Wspólnie ustalamy, jaki scenariusz ma być rozpatrywany i jakie uprawnienia są dostępne na początku. Z tej sytuacji wyjściowej wynika dozwolony zakres. Systemy, adresy i tożsamości są dokumentowane; wspólnie użytkowane usługi i systemy podmiotów trzecich wymagają szczególnej uwagi. Takie planowanie zapobiega sytuacji, w której z powodu niejasnego podziału odpowiedzialności badanie niezamierzenie wykroczyłoby poza udzielone zatwierdzenie.

Do przygotowania należą również warunki eksploatacyjne. Ustalane są osoby kontaktowe, okna czasowe i kryteria przerwania. Zmiany w systemach, testy obciążeniowe lub dalej idące działania nie są domyślnie częścią każdego pentestu. Muszą być wyraźnie objęte uzgodnioną procedurą. Wyniki wskazują następnie rzeczywistą pozycję wyjściową i sprawdzoną wersję. To ułatwia interpretację: podatność zaobserwowana przy posiadanych już uprawnieniach administracyjnych ma inną wymowę niż dowód uzyskany z nieuprzywilejowanego punktu wyjściowego.

Wspólna ocena tożsamości i granic technicznych

Sama segmentacja sieci nie opisuje jeszcze wszystkich możliwości dostępu. Konta użytkowników, konta usług i ścieżki administracyjne mogą tworzyć inne połączenia między systemami. Sprawdzenie analizuje więc w zatwierdzonych ramach, czy granice techniczne i role faktycznie wymuszają zamierzony model. Poszczególne błędy konfiguracji są oceniane w powiązaniu z ich skutkiem. Ustalenie ma pokazać, dlaczego jest istotne dla Państwa środowiska i jakie warunki muszą być spełnione dla wykazanego dostępu.

W środowiskach IaaS dochodzi jeszcze kwestia rozgraniczenia odpowiedzialności względem dostawcy. Przedmiotem badania mogą być zasoby i konfiguracja, za które odpowiada klient; nie oznacza to automatycznego zatwierdzenia wspólnie użytkowanych usług platformy. Przed sprawdzeniem wyjaśniane są niezbędne prawa i wymagania. Może to dotyczyć również podłączonych lokalizacji i aplikacji. Dlatego planowanie łączy osoby odpowiedzialne za chmurę i infrastrukturę, aby test pozostał przejrzysty, a jego skutki można było kontrolować w uzgodnionych ramach.

Ukierunkowanie raportu na decyzje i wdrożenie

Wynik oddziela potwierdzone ustalenia, wskazówki i obszary niesprawdzone. Dowody opisują niezbędne warunki i zaobserwowany skutek. Mają one umożliwić ocenę bez niepotrzebnego gromadzenia wrażliwych danych. Kierownictwo i zespoły techniczne otrzymują odpowiednio przygotowane opracowanie; szczególnie istotne obserwacje są przekazywane uzgodnionymi ścieżkami zgłaszania. W ten sposób pentest staje się czymś więcej niż eksportem zgłoszeń technicznych: osoby odpowiedzialne mogą zdecydować, które działania należy wdrożyć w pierwszej kolejności.

W naprawę może być zaangażowanych kilka zespołów, na przykład zarządzanie tożsamością, eksploatacja sieci i opieka nad aplikacjami. Dlatego rekomendacje są omawiane wraz z ich zależnościami. Retest koncentruje się na uzgodnionej, zmienionej wersji i dokumentuje, czy konkretne ustalenie nadal daje się wykazać. Wynagrodzenie uzależnione od sukcesu można dla odpowiedniego, jasno zdefiniowanego celu uregulować w modelu Result as a Service. Dozwolony zakres testów pozostaje przy tym wiążący i nie jest rozszerzany ze względu na zachętę ekonomiczną.

Poglądowy scenariusz projektu

Przykład: nowe połączenie z chmurą przed uruchomieniem produkcyjnym

Przedsiębiorstwo łączy systemy wewnętrzne ze środowiskiem IaaS. W zatwierdzonym zakresie sprawdzane są potrzebne i niepożądane ścieżki dostępu z perspektywy zdefiniowanych ról. Wyniki są priorytetyzowane wspólnie z osobami odpowiedzialnymi za sieć i chmurę, a po wprowadzeniu zmian ponownie sprawdzane w ukierunkowany sposób.

Przed rozpoczęciem

Pytania o Pentesting infrastruktury i IaaS.

Czy mogą Państwo sprawdzić środowiska produkcyjne?

Odpowiednie podejście jest ustalane na podstawie potrzeb ochrony i ryzyka eksploatacyjnego. Okna czasowe, dozwolone metody, osoby kontaktowe i kryteria przerwania są uzgadniane pisemnie z wyprzedzeniem.

Czy zatwierdzenie klienta obejmuje wszystkie usługi w chmurze?

Nie. Prawa do systemów podmiotów trzecich oraz wymagania operatora platformy muszą być wyjaśnione odrębnie. Sprawdzany jest wyłącznie wyraźnie autoryzowany zakres.

Czy testy obciążeniowe lub testy awarii są automatycznie objęte zakresem?

Nie. Takie procedury wymagają wyraźnego uzgodnienia i odpowiedniego przygotowania. Nie wynikają one z samego pojęcia pentestingu.

Co otrzymamy po teście?

Raport obejmujący zakres, potwierdzone ustalenia, dowody, skutki, ograniczenia i priorytetyzowane działania. Uzgodniony retest ocenia konkretne poprawki.

Powiązane usługi

Przejdź do przeglądu Cybersecurity

Pentesting infrastruktury i IaaS z OTOKO®

Proszę opisać swoje przedsięwzięcie. Ustalimy, od czego najlepiej zacząć.

Proszę podać dotknięte systemy oraz cel swojego zapytania. Podczas pierwszej konsultacji wspólnie określimy zakres, warunki wstępne i kolejne kroki.

Omówmy Pentesting infrastruktury i IaaS

Nasi partnerzy

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Dostępność

Dostosuj wygląd strony do swoich potrzeb.

Dla tej strony nie ma jeszcze wersji w prostym języku.

Ustawienia obowiązują obecnie tylko podczas tej wizyty. Trwałe zapisywanie możesz włączyć w ustawieniach plików cookie.