КЛИЕНТ
Национальный российский научно-исследовательский университет в сфере аэрокосмических технологий.
ОТРАСЛЬ
Высшее образование и аэрокосмические технологии. В ИТ-инфраструктуре университета обрабатывается информация, нарушение конфиденциальности, целостности и доступности которой недопустимо.
ЗАДАЧА
Заказчик обратился в «КРЕДО-С» с целью найти все известные и неизвестные уязвимости и недостатки своих информационных систем, способные привести к нарушению конфиденциальности, целостности и доступности информации в ИТ-инфраструктуре организации.
Определить уязвимости и недостатки различного уровня риска и сформировать рекомендации по повышению уровня защищённости. Срок реализации проекта — 4 квартал 2023 года.
ПРОБЛЕМАТИКА
После общения с заказчиком и проведения анализа специалисты «КРЕДО-С» предложили провести тестирование на проникновение (пентест) с использованием метода «серого ящика». Метод «серого ящика» предполагает целенаправленную и эффективную оценку безопасности сети, при этом внутреннее устройство ИТ-системы частично известно сотрудникам, выполняющим работы.
РЕШЕНИЕ
Этапы реализации проекта:
- сбор сведений о структуре и всех компонентах исследуемой системы заказчика;
- выявление уязвимостей в системе с помощью автоматического сканирования с ручной верификацией результатов;
- тест на проникновение по векторам, согласованным с заказчиком: попытка получения доступа к данным и интерфейсам управления;
- анализ результатов выполнения атак, сбор и обобщение данных.
РЕЗУЛЬТАТЫ
По результатам проведённых работ для заказчика сформирован развёрнутый отчёт, содержащий:
- оценку состояния защищённости системы;
- описание выявленных уязвимостей, их ранжирование по степени потенциальной опасности и вероятности использования, описание последствий эксплуатации уязвимостей потенциальным нарушителем;
- рекомендации по устранению уязвимостей: изменение конфигурации и настроек оборудования, защитных механизмов и программных средств, принятие дополнительных мер и применение дополнительных средств защиты, установка необходимых обновлений для используемого программного обеспечения.
Проверены все системы и используемые цифровые сервисы. Клиент определил «слабые места» и совместно с «КРЕДО-С» примет меры по их устранению, что поможет сохранить конфиденциальные данные, репутацию и бюджет организации.
Подробнее об услуге — тестирование на проникновение.