Цель проекта
Выявление уязвимостей, проверка реализуемости угроз недопустимых событий, оценка защищённости внешнего и внутреннего периметра, веб-приложений, Wi-Fi и устойчивости персонала к социальной инженерии. Работы выполнены в рамках услуги тестирование на проникновение (пентест) по моделям Gray Box и White Box.
Основные этапы и выполненные работы
- Внешнее тестирование — анализ защищённости внешнего периметра, сборка PoC, векторов атак и построение цепочек CyberKill Chain.
- Анализ веб-приложений — поиск уязвимостей (включая критические категории OWASP Top 10), подготовка векторов атак и PoC; результаты применимы для выстраивания безопасной разработки (DevSecOps).
- Внутреннее тестирование — выявление уязвимостей локальной сети, построение векторов атак вплоть до полного захвата прав Domain Admin.
- Анализ Wi-Fi (1 площадка) — аудит защищённости беспроводных сетей и проверка возможности проникновения во внутреннюю сеть.
- Социальная инженерия (1 площадка) — выявление скомпрометированных учётных данных и списка сотрудников, наиболее подверженных социальной инженерии.
- Отчётная документация — детализированный отчёт со сценариями атак, объективной оценкой уровня защищённости, а также техническими и организационными рекомендациями.
Результаты проекта
Произведена оценка фактического уровня защищённости ИТ-инфраструктуры с подтверждёнными сценариями атак (PoC), перечнем достигнутых недопустимых событий и пошаговыми рекомендациями по устранению уязвимостей. Для контроля устранения и раннего обнаружения атак дальше подключается мониторинг событий ИБ.
Читайте также: что такое пентест и зачем он нужен.
Нужен такой же пентест?
Проверим внешний и внутренний периметр, веб-приложения и Wi-Fi, покажем реальные векторы атак и дадим план устранения — со сроками и стоимостью под вашу инфраструктуру.