Цель проведения пентеста — найти и изучить уязвимости в сфере информационной безопасности компании-заказчика, а также проанализировать возможности использования этих «слабых мест» с точки зрения киберпреступников. Пентестеры исследуют веб-сайт, СУБД, прикладное ПО, пользовательские операционные системы – все, что может пригодиться злоумышленнику для взлома или стать причиной утечки данных.
Для кого необходимо тестирование?
Проверить защиту на практике помогает Кредо-С — пентест (внутренний и внешний).
Обязанность проводить тестирование своих информационных ресурсов, чтобы оценить уровень их защищенности, законодательно возложена только на финансовые организации (в том числе банки). Как проверяется информационная безопасность через пентест, в данном случае регламентируют следующие документы:
- Положение Банка России № 719-П от 4 июня 2020 г. – документ обязателен для большинства организаций финансового сектора;
- ГОСТ Р 57580.1-2017;
- Положение Банка России № 757-П от 20 апреля 2021 г.– документ устанавливает требования, аналогичные упомянутому выше Положению №719-П, но уже для некредитных финансовых организаций.
- Положение Банка России № 683-П от 17 апреля 2019 г.
Некредитные финансовые организации и банки обязаны проводить пентест минимум 1 раз в год, при необходимости процедура может проводиться чаще.
Для компаний других сфер деятельности нет строгих требований по проведению тестирования на проникновение. Однако это не означает, что тестирование проводить не нужно. Пентест позволяет выявить уязвимости в кибербезопасности компании до того, как их обнаружат злоумышленники.
Пентест дает возможность снизить риск взлома со стороны киберпреступников или случайной утечки данных.
Если компания не проводит тестирование своей ИТ-инфраструктуры регулярно, то возрастает риск взлома со стороны злоумышленников или утечки данных. Последствия реализации такого риска будут весьма тяжелыми:
- штрафы (законодатели постоянно ужесточают ответственность за нарушения в сфере ИБ и размеры штрафных санкции только растут);
- удар по репутации компании – если фирма не в состоянии обеспечить собственную информационную безопасность, это сильно ухудшает ее облик как в глазах клиентов, так и с точки зрения партнеров по бизнесу;
- сбои в бизнес-процессах (в том числе в технической части работы компании) – хакеры не всегда стремятся взломать сервера компании и украсть информацию, иногда их целью становится нанесение максимального ущерба ее деятельности вплоть до ее полной остановки.
Вовремя обнаружив уязвимость, компания предотвращает значительные финансовые потери и репутационные издержки в будущем.
Как проводят тестирование: виды пентестов
В зависимости от того, какие угрозы интересуют заказчика – риск киберинцидента внутри компании или возможность проникновения извне – специалисты реализуют один из следующих типов тестирования:
- Внешний – пентестеры проверяют возможность нанести удар по ИТ-инфраструктуре компании-заказчика, действуя снаружи.
- Внутренний – исполнитель работает внутри ИТ-инфраструктуры компании-заказчика, делает попытки отработать атаку или проверить вероятность утечки, располагая учетными данными клиента или внутреннего пользователя системы.
Организовать пентест можно по одному из следующих сценариев:
- Белый ящик. Необходим для проверки устойчивости системы информационной безопасности к взлому со стороны рядового сотрудника компании-заказчика, взлому со стороны пользователя с доступами администратора или даже разработчика. Метод позволяет выявить максимум уязвимостей. Исполнитель при этом располагает подробными сведениями о заказчике и особенностей его ИТ-инфраструктуры, вплоть до данных исходного кода.
- Серый ящик. Моделирование целевой атаки извне, в которой участвуют сотрудники компании. Метод дает возможность оценить, насколько эффективно работают системы защиты в целом, понять, может ли обычный пользователь при желании нанести ИТ-инфраструктуре компании ощутимый ущерб.
- Черный ящик. Метод позволяет протестировать системы компании-заказчика на устойчивость против стандартных попыток проникновения и взлома. Пентестеры при этом не получают никаких сведений о компании, помимо того, что можно найти в открытых источниках, и по сути действуют как хакеры.
Несмотря на то, что угроза проникновения киберпреступников кажется намного более значимой и серьезной, пренебрегать внутренними рисками не следует. По разным данным внутреннее происхождение имеет около 43% киберинцидентов, и их последствия нельзя недооценивать.
Также стоит отметить ряд дополнительных типов тестирования, учитывающих актуальные угрозы и наиболее распространенные угрозы:
- Тестирование web-приложений / сайта компании – в большинстве случаев представляет собой имитацию хакерской атаки на выбранный объект;
- Социальная инженерия – проверка на эффективность внутренних процессов информационной безопасности в случае, если злоумышленники оказывают психологическое воздействие на сотрудников компании или пытаются их обмануть, чтобы получить доступ к чувствительной информации;
- Red Team – пентест компании в формате имитации кибератаки на ИТ-инфраструктуру. Классический пентестинг ориентирован на уязвимости технического характера, тогда как Red Team позволяет добиться более комплексного и широкого подхода к проверке безопасности. Может проводиться с участием двух условных команд (Team), одна из которых берет на себя функцию атаки (Red), а вторая – защиты (Blue), однако участие второй не является обязательным. Нередко специалисты ограничиваются только функцией Red Team.
При необходимости компания может заказывать проведение комплексного тестирования, чтобы оценить уровень не только внешней, но и внутренней защищенности. Все большую популярность приобретают социотехнические пентесты, в процессе проведения которых эксперты используют программные и аппаратные средства и технические приемы совместно с психологическим воздействием на сотрудников компании-заказчика.
При этом стоит учитывать, что по результатам проведенного пентеста потребуется принимать меры по устранению выявленных уязвимостей и планировать какие-либо обновления и изменения в ИТ-инфраструктуре таким образом, чтобы тестирование не «накладывалось» по времени на подобные мероприятия.
Что входит в тестирование на проникновение?
Пентест – это не случайный поиск слабых мест в ИТ-инфраструктуре компании. Заказчик ставит перед пентестерами конкретную определенную цель – к примеру, протестировать возможность получения привилегий доменного администратора с последующим получением доступа к базам данных организации.
Процесс пентестинга строго не регламентирован. В большинстве случаев он строится по следующей схеме:
- «Разведка» (на примере внешнего тестирования по методу черного ящика) – сбор информации о целевой организации и / или ее системе. Эксперты осуществляют поиск доменных имен, IP-адресов и другой необходимой хакеру информации, используя открытые источники;
- «Сканирование» — активный поиск уязвимостей, в том числе путем сканирования портов;
- Получение доступа к системе — эксплуатация уязвимостей, обнаруженных на предыдущих этапах. При необходимости (и наличии такого варианта в техническом задании) могут использоваться приемы социальной инженерии. Эксперты пытаются преодолеть защитный «периметр» системы и проникнуть в ИТ-инфраструктуру заказчика;
- Закрепление – специалисты действует как хакер, уже проникший в систему (особенности зависят от сути и цели тестирования);
- Устранение следов – после завершения теста эксперты должны оставить систему неповрежденной, сохранив исходный уровень ее работоспособности.
Основной результат проведения тестирования – это отчет экспертов. Как правило, в этом документе помимо данных об экспертах и периоде проведения пентеста, указывают следующую информацию:
- на каком основании проводилось исследование;
- какие ресурсы предоставляла компания-заказчик;
- какие материалы, аппаратные и программные средства, справочную литературу использовал исполнитель;
- описание процесса пентестинга и обстоятельств проведения работ;
- перечень выявленных критичных уязвимостей и подробные рекомендации по их устранению.
Исполнители могут предоставлять дополнительную информацию при необходимости.
Длительность процесса зависит от нескольких условий. Имеет значение особенности структуры компании, уровень развития ИТ-инфраструктуры, уровень кибербезопасности, численность сотрудников и ряда других параметров.
Обычно сроки проведения пентеста оцениваются так:
- сбор информации – до 10 рабочих дней;
- подготовка к пентесту – 1-5 рабочих дней;
- эксплуатация выявленных уязвимостей экспертами – 1-10 рабочих дней;
- формирование отчета – около 5 рабочих дней.
Пентест считается завершенным, при соблюдении одного из следующих условий – достигнута цель тестирования либо истекло время, отведенное на процесс.
После того, как заказчик получил сформированный отчет, работа с экспертами не заканчивается. Дополнительно необходимо подробно обсудить с ними результаты проведенного теста. На совместный анализ, обсуждение и уточнение интересующих деталей уходит до 10 рабочих дней.
Следует учитывать, что пентест – это технически сложный процесс, который требует от специалистов предельного внимания и осторожности. Некорректные действия со стороны пентестеров во время проверки могут привести к катастрофическим последствиям, например, полной утрате информации, имеющей критическое значение или «падению» приложения. Задача исполнителя в рамках тестирования – сымитировать действия хакера, не причинив при этом вреда ИТ-инфраструктуре. Это одна из причин, по которым профессиональных пентестеров нередко называют «белыми хакерами».
Как понять, что пентест нужен именно вашему бизнесу?
Ответ на вопрос «Кому и зачем нужен пентест» несложен. Процедура необходима бизнесу, который активно использует и развивает ИТ-инфраструктуру, чтобы избежать значительных потерь из-за уязвимостей в системе информационной безопасности. В современной реальности под это описание подходит практически любая компания.
Однозначно понять, что пентест необходим вашему бизнесу, можно, основываясь на следующем «чек-листе»:
- использует ли компания информационные технологии? (чем более развита ИТ-инфраструктура, тем важнее регулярно проводить тестирование);
- является ли компания субъектом КИИ (например, работает в сфере финансов или относится к гос.сектору)?
- является ли компания платежной организацией?
- осуществляет ли компания взаиморасчеты с клиентами / контрагентами / поставщиками взаимодействие (в том числе взаиморасчеты) в электронной форме;
- компания использует базы данных, где хранит информацию о пользователях?
- компания осуществляет обработку и / или хранение персональных данных?
Если вы дали положительный ответ хотя бы на один из перечисленных выше вопросов, то стоит задуматься о проведении пентеста прямо сейчас.
Можно заключить, что пентест купить однозначно необходимо, даже если компания не относится к числу финансовых организаций. Цена тестирования вариативна, так как эксперты должны формировать индивидуальный подход к каждой компании-заказчику. При расчете стоимости принимаются во внимание следующие факторы:
- заявленные сроки проведения процедуры;
- особенности архитектуры системы заказчика;
- уровень сложности поставленной задачи;
- дополнительные условия и ограничения со стороны заказчика.
Важно учесть, что пентестер только выявляет слабые места и предоставляет конкретные указания по их устранению, но физически решать эту задачу придется заказчику. По сути пентест – это первый шаг в совершенствовании информационной безопасности компании, он задает направление, в котором компании нужно двигаться, чтобы максимально затруднить доступ извне и неправомерные (потенциально опасные) действия изнутри.
Провести пентест силами лицензированной команды можно в «КРЕДО-С» – тестирование на проникновение с отчётом и рекомендациями по устранению уязвимостей.