Fortisnet

Start/Usługi/Testy penetracyjne

Bezpieczeństwo ofensywne

Testy penetracyjne aplikacji i sieci

Symulujemy prawdziwy atak, żeby sprawdzić, jak daleko da się wejść w Twoje systemy. Testy prowadzą pentesterzy OSCP.

RAPORT · ZNALEZISKO #04
PRZYKŁAD

KRYTYCZNE CVSS 9.8 POTWIERDZONE

Zdalne wykonanie kodu na serwerze CI/CD dostępnym z internetu
  1. Rozpoznanie: panel Jenkins na porcie 8080
  2. Konsola skryptów Groovy bez uwierzytelnienia
  3. RCE → powłoka jako użytkownik jenkins
  4. Klucze SSH z ~/.ssh → pivot do sieci LAN

REKOMENDACJA · Wyłączenie dostępu do panelu z internetu (tylko VPN), wymuszenie uwierzytelniania, rotacja kluczy SSH.

Kiedy warto zlecić test penetracyjny

Test penetracyjny ma sens tam, gdzie od bezpieczeństwa systemów zależą dane klientów, ciągłość działania albo zgodność z przepisami. Najczęściej zlecają go większe organizacje, podmioty objęte ustawą o KSC i samorządy.

Przed uruchomieniem nowej aplikacji lub portalu.

Sprawdzamy aplikację przed startem, kiedy poprawki są jeszcze tanie, a podatności nie zostały wystawione do internetu.

Gdy kontrahent wymaga raportu z testów bezpieczeństwa.

Raport z opisem metodyki i wyników pokazuje, co sprawdziliśmy, co znaleźliśmy i co zostało poprawione.

Po większej zmianie w infrastrukturze.

Migracja do chmury, nowa sieć albo połączenie z systemami innej firmy to dobry moment, żeby sprawdzić, czy nie otworzyły się nowe drogi ataku.

Co testujemy

Zakres dobieramy do ryzyka. Można zacząć od jednego obszaru, na przykład aplikacji udostępnionej klientom.

Aplikacje webowe

Testy zgodne z metodyką OWASP: uwierzytelnianie, autoryzacja, logika biznesowa i podatności typu wstrzyknięcia.

Infrastruktura zewnętrzna

Perymetr sieci i wszystko, co widać z internetu: serwery, VPN, poczta i panele administracyjne.

Sieć wewnętrzna i Active Directory

Scenariusz zainfekowanej stacji lub nieuczciwego pracownika: ruch boczny w sieci i eskalacja uprawnień w domenie.

API i aplikacje mobilne

Interfejsy REST i GraphQL oraz aplikacje Android i iOS razem z ich zapleczem serwerowym.

Sieci Wi-Fi

Konfiguracja, segmentacja i odporność sieci bezprzewodowych, także sieci dla gości.

Testy socjotechniczne

Kontrolowane kampanie phishingowe i sprawdzenie, jak pracownicy reagują na próbę wyłudzenia danych.

Ile wiemy na starcie

Tryb testu określa, ile informacji pentester dostaje przed rozpoczęciem pracy.

Black box

Bez wiedzy o systemie. Patrzymy z perspektywy zewnętrznego atakującego, który zna tylko nazwę firmy lub adres strony.

Grey box

Częściowa wiedza i konto użytkownika. Najczęściej wybierany wariant, bo łączy realizm z dokładnym sprawdzeniem systemu.

White box

Pełny dostęp do dokumentacji, konfiguracji i kodu. Najdokładniejsza analiza w tym samym czasie testu.

Od zgody do retestu

Zakres i zgody

Ustalamy cele, zakres, okno czasowe i zasady testu. Przed startem podpisujemy formalne upoważnienie.

Rozpoznanie

Zbieramy informacje o celu i mapujemy powierzchnię ataku, tak jak zrobiłby to atakujący.

Eksploitacja

Wykorzystujemy podatności, eskalujemy uprawnienia i dokumentujemy dowody każdego kroku.

Raport i retest

Omawiamy wyniki z zespołem i zarządem, a po wdrożeniu poprawek sprawdzamy je ponownie.

Co otrzymujesz

  • Raport techniczny z dowodami (PoC) dla każdej podatności
  • Opis ścieżek ataku i ocena ryzyka w skali CVSS z kontekstem biznesowym
  • Podsumowanie dla zarządu napisane bez żargonu
  • Rekomendacje naprawcze uporządkowane według priorytetu
  • Retest potwierdzający usunięcie podatności
Warto wiedzieć

Pentest czy skan podatności?

Skan wykrywa znane podatności szeroko i automatycznie. Pentest idzie w głąb: łączy słabości w realną ścieżkę ataku i pokazuje, co atakujący może faktycznie osiągnąć.

Najczęstsze pytania

Ryzyko jest niewielkie i je kontrolujemy. Uzgadniamy okno czasowe, wyłączamy z testu techniki, które mogłyby przeciążyć systemy produkcyjne, i przez cały czas trwania testu jesteśmy w kontakcie z Twoim zespołem.

To zależy od zakresu. Test jednej aplikacji trwa zwykle krócej niż test całej sieci wewnętrznej z Active Directory. Czas trwania podajemy w ofercie, po ustaleniu zakresu.

Najczęściej polecamy grey box: pentester dostaje konto użytkownika i podstawowe informacje, więc w tym samym czasie sprawdza więcej. Black box lepiej oddaje perspektywę anonimowego atakującego, a white box daje najdokładniejszą analizę.

Dobrą praktyką jest test raz w roku oraz po każdej większej zmianie w systemach. Pomiędzy testami warto prowadzić cykliczne skanowanie podatności.

Przepisy wymagają oceny skuteczności stosowanych zabezpieczeń. Test penetracyjny jest jednym z najlepszych sposobów, żeby to wykazać, a jego raport stanowi dowód podczas audytu.

Porozmawiajmy o bezpieczeństwie Twojej organizacji.