Rýchle overenie bezpečnosti: Testovanie bezpečnosti infraštruktúry

 
01

Zameranie na dosiahnuteľné a z pohľadu dôvery relevantné časti infraštruktúry

  • Externý perimeter — verejne dostupné služby a vystavené rozhrania
  • Interné sieťové segmenty vrátane scenárov s predpokladaným narušením, ak sú relevantné
  • Kľúčové systémy a podporné služby, napríklad autentifikácia a administračné rozhrania
  • Sieťová segmentácia a hranice dôvery (trust boundaries)
 
02

Vykonáme kontrolované útočné scenáre reflektujúce správanie reálnych útočníkov

  • Identifikácia služieb a interakcia s nimi s cieľom identifikovať slabiny vo vstupných bodoch
  • Kontrolované zneužitie zraniteľností a nesprávnych konfigurácií
  • Pokusy o získanie prihlasovacích údajov a eskaláciu privilégií
  • Laterálny pohyb naprieč sieťovými segmentmi
  • Mapovanie techník na MITRE ATT&CK pre transparentnosť a pokrytie

Postup podľa PTES a NIST SP 800-115 na zabezpečenie štruktúrovaného a opakovateľného priebehu.

 
03

Výstup odráža overené zraniťeľnosti

  • Zneužiteľné slabiny podložené dôkazmi
  • End-to-end útočné cesty demonštrujúce, ako možno rozšíriť získaný prístup
  • Identifikácia medzier v bezpečnostných opatreniach, napríklad v segmentácii, autentifikácii a spevnení konfigurácie
  • Jasné určenie toho, čo bolo dosiahnuteľné v realistických podmienkach
 
04

Poskytuje praktické vstupy

  • Overenie účinnosti opatrení podľa ISO/IEC 27001, napríklad riadenie prístupu a sieťová bezpečnosť
  • Validácia spôsobilostí podľa NIST CSF v oblastiach Identify, Protect a Detect
  • Overenie CIS Controls, napríklad bezpečná konfigurácia, riadenie prístupu a monitorovanie
  • Podpora regulačných očakávaní podľa DORA a NIS2 v oblasti odolnosti a viditeľnosti rizík