Penetrationstest
Også kendt som: pentest, etisk hacking
Et aftalt, simuleret hackerangreb, hvor dygtige testere forsøger at bryde ind for at vise, hvor godt systemerne reelt holder.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En godkendt test, begrænset i omfang og tid, hvor personer bruger de samme metoder som rigtige angribere til at finde og faktisk udnytte svagheder og kæde dem sammen for at vise, hvad en angriber kunne nå.
Forklaret enkelt
Som at hyre en professionel indbrudstyv til at prøve at bryde ind i din butik, med din tilladelse, og bagefter skrive præcis ned, hvordan det lykkedes.
I praksis
Testere hyret af en region finder en glemt testhjemmeside, bruger en svag adgangskode der til at komme ind på netværket og viser inden for to dage IT-sikkerhedschefen, at de kan læse økonomimappen.
Hvorfor det betyder noget
Lister over svagheder viser ikke, hvordan de spiller sammen; at se en reel vej udefra til værdifulde data overbeviser ledelsen og viser, hvad der skal rettes først.
Teknisk uddybning
Penetrationstest voksede ud af de "tiger team"-øvelser, som det amerikanske militær og den amerikanske stat bestilte i slutningen af 1960'erne og i 1970'erne; James P. Andersons Computer Security Technology Planning Study for US Air Force fra 1972 beskrev indtrængning i systemer som en måde at påvise deres svagheder på. Moderne praksis er kodificeret i metoder som NIST SP 800-115 (faserne planlægning, opdagelse, angreb og rapportering), Penetration Testing Execution Standard (PTES), OSSTMM og for webapplikationer OWASP Web Security Testing Guide. Et typisk forløb går gennem rekognoscering, enumerering, identifikation af sårbarheder, udnyttelse, post-exploitation (rettighedseskalering, lateral bevægelse, adgang til aftalte "flag" som et fildrev eller en domæneadministrators legitimationsoplysninger) og rapportering.
Den juridiske og kontraktlige ramme er ikke en formalitet. Test uden tilladelse er uberettiget adgang til et datasystem og i Danmark strafbart efter straffelovens § 263, stk. 1. Rules of engagement fastlægger derfor omfanget (IP-intervaller, værtsnavne, applikationer, cloud-tenants - og udtrykkelige undtagelser), testvinduet, tilladte teknikker (er social engineering, denial of service eller fysisk adgang omfattet?), nødkontakter og en stopprocedure, håndtering af personoplysninger, testerne støder på, og en skriftlig tilladelse fra en, der faktisk ejer systemerne. Cloud- og hostingudbydere har deres egne politikker for test af deres platforme, og tredjeparts-SaaS er normalt uden for omfanget, medmindre udbyderen giver samtykke.
Opgaver klassificeres efter den viden, testerne får: black box (ingen, efterligner en ekstern angriber), grey box (legitimationsoplysninger eller dokumentation, ofte den mest effektive brug af testtiden) og white box (fuld adgang til kildekode og arkitektur). Typer af omfang omfatter eksternt netværk, internt netværk (ofte med udgangspunkt i et "assumed breach"-fodfæste), web og API, mobil, trådløst, cloudkonfiguration og social engineering. En red team-øvelse har et andet formål: den tester detektion og respons over for en skjult, målrettet modstander over uger, mens en pentest forsøger at finde så mange udnyttelige svagheder som muligt inden for et afgrænset omfang. Trusselsbaseret penetrationstest (TLPT) efter TIBER-EU-rammen, som er obligatorisk for visse finansielle enheder efter DORA art. 26, er i praksis efterretningsdrevet red teaming.
Rapporten er produktet: et ledelsesresumé, angrebsfortællinger, der viser, hvordan fund kædes sammen, og for hvert fund dokumentation, berørte aktiver, en alvorsgrad (ofte CVSS justeret for kontekst) og anbefalinger til afhjælpning, efterfulgt af en retest, der bekræfter rettelserne. PCI DSS v4.x krav 11.4 kræver intern og ekstern penetrationstest mindst én gang om året og efter væsentlige ændringer; CIS Controls v8 Control 18 placerer pentest på IG2 og IG3, fordi den giver mest værdi, når den basale hygiejne er på plads. En pentest er et øjebliksbillede, ikke en garanti for, at der ikke findes andre svagheder.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
Relationer
- Forudsætter
- Sårbarhed
- Forveksl ikke med
- SårbarhedsscanningSårbarhedsvurderingAI red teaming
- Krævet af
- CIS-kontrollerDORA-forordningen
- Bruges sammen med
- OWASP Top 10
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-115 - Technical Guide to Information Security Testing and Assessment · NIST
- CIS Critical Security Controls v8 - Control 18 · Center for Internet Security
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…