Кибербезопасности

Принципы проведения пентеста

Проводимые нами тесты безопасности (Penetration Testing) выполняются на основе международно признанных методологий и стандартов информационной безопасности. Стандарты и методологии В процессе тестирования в основном используются следующие стандарты и методологии: OSSTMM (Open Source Security Testing Methodology Manual), OWASP Top 10 для оценки безопасности веб-приложений, OWASP API Security Top 10 для оценки безопасности API, PTES (Penetration Testing Execution Standard) для планирования и проведения пентеста. Методология тестирования адаптируется к технологической среде заказчика, его бизнес-потребностям и объёму предоставленной информации. Подходы к тестированию Тестирование может проводиться по одному из следующих сценариев: Black-box (чёрный ящик), когда тестировщик располагает ограниченной предварительной информацией о системе; Grey-box (серый ящик), когда предоставляется ограниченный объём внутренней информации и доступов; White-box (белый ящик), когда предоставляется обширная информация о системах, приложениях и инфраструктуре, а также доступ к ним.

Область тестирования (Scope)

До начала пентеста активы и системы, подлежащие тестированию, определяются и согласовываются между сторонами. В рамках Scope могут быть определены IP-адреса и диапазоны IP-адресов, домены и поддомены, веб-приложения, API, мобильные приложения, сегменты сети и VLAN, серверы и сетевое оборудование, облачные ресурсы, среда Active Directory, беспроводная инфраструктура, IoT-устройства и связанные с ними backend-системы. Область тестирования определяется в соответствии с бизнес-потребностями заказчика и выбранными направлениями услуг.

Направления услуг Penetration Testing

Предоставляемые нами как MSSP услуги Penetration Testing и Security Assessment охватывают следующие основные направления — в зависимости от архитектуры информационных систем заказчика, его технологической среды и бизнес-потребностей.

Network & Infrastructure Penetration Testing Оценка уровня защищённости корпоративной сети и ИТ-инфраструктуры: External и Internal Network Pentest, проверка безопасности серверов и сетевого оборудования, оценка межсетевых экранов (Firewall), VPN и других систем защиты, Network Segmentation и Access Control, выявление слабых и небезопасных конфигураций, проверка возможности эксплуатации известных уязвимостей, Privilege Escalation, Lateral Movement, риски безопасности, связанные с доменом и Active Directory.

Web Application Penetration Testing Оценка безопасности веб-приложений на техническом уровне и на уровне бизнес-логики: OWASP Top 10, Authentication и Authorization, Session Management, Access Control, Input Validation, уязвимости типа Injection, File Upload и File Inclusion, SSRF, XSS, CSRF, уязвимости бизнес-логики (Business Logic), Privilege Escalation, Sensitive Data Exposure.

API Security Testing Оценка безопасности REST, GraphQL и других API: Authentication и Authorization, Broken Access Control, IDOR / BOLA, безопасность API-эндпоинтов, Token и Session Management, Rate Limiting, Input Validation, Sensitive Data Exposure, Business Logic, API misconfiguration.

IoT Security Testing Оценка безопасности подключаемых к сети IoT-устройств и их взаимодействия с backend-инфраструктурой: конфигурация безопасности IoT-устройств, учётные данные по умолчанию и слабые учётные данные (default и weak credentials), Authentication и Authorization, открытые порты и сервисы, безопасность прошивки (firmware), Firmware Analysis, механизмы Secure Boot и Secure Update, взаимодействие Device-to-Device и Device-to-Server, MQTT, CoAP и другие IoT-протоколы, IoT API, взаимодействие между мобильным приложением и IoT-устройством, интеграция облачных сервисов и IoT, Device Spoofing, Unauthorized Device Access, хранение и передача конфиденциальных данных на устройстве, возможное воздействие скомпрометированного IoT-устройства на корпоративную сеть. Цель IoT-тестирования — не только выявить уязвимости самого устройства, но и оценить потенциальные риски, которые скомпрометированное устройство может создать для других систем организации.

Wireless Security Testing Оценка безопасности беспроводных сетей и Wi-Fi-инфраструктуры: аутентификация и шифрование Wi-Fi (Authentication и Encryption), конфигурация WPA/WPA2/WPA3, Rogue Access Point, Evil Twin, Wireless Access Control, сегментация гостевой и корпоративной Wi-Fi-сети, слабые конфигурации беспроводных сетей, Wireless Client Isolation, Wireless Network Segmentation.

Mobile Application Security Testing Оценка безопасности мобильных приложений Android и iOS: Authentication и Authorization, Session и Token Management, Insecure Data Storage, Sensitive Data Exposure, Insecure Communication, Certificate Validation, API Security, Reverse Engineering, Client-side Security, механизмы безопасности между мобильным приложением и backend.

Active Directory Security Assessment Оценка безопасности сред Microsoft Active Directory: Domain и User Security, безопасность Kerberos, безопасность LDAP, NTLM, Password Policy, Privileged Accounts, Group Policy, Misconfigured Permissions, Kerberoasting и другие релевантные сценарии атак, Lateral Movement, Privilege Escalation, оценка возможных цепочек атак и путей повышения привилегий вплоть до уровня Domain Admin.

Услуги Security Assessment

Vulnerability Assessment & Security Validation Выявление и техническая валидация уязвимостей осуществляются с помощью комбинации автоматизированных и ручных методов: Vulnerability Scanning, Configuration Assessment, Manual Validation, False Positive Verification, оценка рисков на основе CVSS, Exploitability Assessment, Risk Prioritization, Remediation Verification. Данный подход позволяет вручную проверять результаты автоматизированного сканирования и отделять реальные риски безопасности от ложноположительных срабатываний (false positive).

Cloud Security Assessment Оценка конфигурации безопасности облачных сред, контроля доступа и защищённости ресурсов: Identity & Access Management (IAM), Privileged Access, Cloud Security Configuration, Storage Security, Database Security, Network Security, Publicly Exposed Resources, Security Groups и Access Policies, API Security, Sensitive Data Exposure, Cloud Service Misconfiguration.

Red Team / Adversary Simulation

С согласия заказчика и в рамках заранее определённых Rules of Engagement (RoE) проводится моделирование реальных сценариев атак. В сценарии тестирования могут быть включены: Initial Access, Credential Access, Privilege Escalation, Lateral Movement, Persistence, Defense Evasion, Command & Control, Objective-based Attack Scenarios.

Цель данного направления — не только выявить отдельные уязвимости, но и оценить реальную цепочку атаки, которая может сформироваться при сочетании нескольких уязвимостей, а также её потенциальное воздействие на организацию.

Автоматизированное и ручное тестирование

Процесс пентеста не ограничивается автоматизированными инструментами сканирования и обнаружения уязвимостей. Автоматизированные инструменты используются преимущественно на этапах первичной разведки, инвентаризации активов и выявления потенциальных уязвимостей.

Полученные результаты вручную проверяются и проходят техническую валидацию нашими специалистами. Это позволяет выявлять ложноположительные результаты (false positive) и исключать их из отчёта.

Кроме того, наша команда экспертов может выполнять такие работы, как Manual Validation, Manual Exploitation, Authentication и Authorization testing, Business Logic testing, Privilege Escalation, Attack Chain Validation. Цель — не только обнаружить уязвимость, но и безопасно и контролируемо определить, какое воздействие она может оказать в реальной среде.

Оценка рисков

Выявленные уязвимости оцениваются с учётом их технических характеристик и потенциального воздействия на бизнес.

По каждой уязвимости, при наличии возможности, предоставляется следующая информация: балл CVSS (Common Vulnerability Scoring System), уровень риска, затронутый актив, техническое описание уязвимости, потенциальное техническое воздействие и воздействие на бизнес, сценарий эксплуатации, Exploitability, рекомендуемые меры по устранению (remediation).

Приоритизация рисков помогает заказчику определить проблемы с наибольшим воздействием и уровнем риска, а также спланировать процесс их устранения.

Безопасный подход при проведении пентеста

Тестирование проводится в рамках заранее согласованных Rules of Engagement (RoE).

В процессе тестирования системы и активы, подлежащие тестированию, определяются заранее, согласовываются разрешённые и ограниченные методы тестирования, возможное воздействие на критические системы сводится к минимуму, обеспечивается защита реальных пользовательских данных, хранение и использование обнаруженных конфиденциальных данных ограничивается, а тесты, способные привести к недоступности сервисов, такие как DoS/DDoS, проводятся только по отдельному согласованию.

Такой подход позволяет максимально точно моделировать реальные сценарии атак, одновременно обеспечивая безопасность продуктивной среды.

Предоставляемые результаты

По завершении пентеста и оценки безопасности результаты предоставляются в виде структурированного отчёта.

Executive Summary Предоставляется краткое резюме высокого уровня, отражающее общее состояние информационной безопасности организации и ключевые риски. Этот раздел предназначен в первую очередь для руководства и фокусируется не столько на технических деталях, сколько на ключевых рисках, потенциальном воздействии на бизнес, общем состоянии безопасности, основных приоритетах по устранению уязвимостей.

Technical Findings По каждой выявленной уязвимости предоставляются: название уязвимости, уровень риска, балл CVSS, затронутый актив, техническое описание, потенциальное воздействие, сценарий эксплуатации, рекомендуемые меры по устранению.

Proof of Concept (PoC) Предоставляются технические доказательства, подтверждающие наличие уязвимости и её возможное воздействие. В разделе PoC, по возможности, указываются шаги воспроизведения уязвимости, использованная точка входа, техническое доказательство, достижимое воздействие.

Remediation Recommendations Предоставляются чёткие, практичные и технически применимые рекомендации по устранению выявленных уязвимостей. Рекомендации формулируются максимально конкретно и не ограничиваются общими фразами вроде «установите патч» или «измените конфигурацию».

Risk Prioritization Выявленные проблемы приоритизируются с учётом уровня риска, эксплуатируемости (exploitability) и потенциального воздействия. Такой подход позволяет заказчику эффективнее планировать процесс устранения и направлять ресурсы на ключевые риски.

Итоговая презентация и технический дебрифинг После завершения пентеста результаты представляются профильным техническим специалистам и руководству заказчика. В ходе презентации разъясняются ключевые уязвимости, их возможное воздействие, цепочки атак, риски, рекомендации по устранению, а также даются ответы на технические вопросы.

Retest — повторная проверка устранённых уязвимостей

После устранения уязвимостей, выявленных в ходе первичного пентеста, может быть проведён этап Retest.

На этом этапе ранее выявленные уязвимости проверяются повторно и оценивается эффективность принятых мер по их устранению.

В ходе Retest оценивается, была ли уязвимость устранена полностью, была ли она устранена частично, сохраняется ли та же проблема в альтернативной форме, насколько эффективны внесённые исправления.

Таким образом, оценка безопасности не ограничивается выявлением уязвимостей, а завершается проверкой их эффективного устранения.

Пример отчёта

У нас есть пример отчёта по пентесту, подготовленный с полной анонимизацией конфиденциальных данных клиентов.

Пример отчёта демонстрирует, как представляется следующая информация: техническое описание выявленных уязвимостей, оценка рисков, баллы CVSS, Proof of Concept (PoC), затронутые активы, потенциальное воздействие, рекомендации по устранению, приоритизация рисков.

Пример отчёта призван дать общее представление о структуре и технической глубине итогового отчёта, предоставляемого заказчику.

Blue Team Services

Своевременное обнаружение угроз и оперативное реагирование

Наша команда Blue Team непрерывно отслеживает события информационной безопасности в информационных системах компании, расследует подозрительную активность и оперативно реагирует на потенциальные инциденты.

Наши услуги охватывают направления SOC Monitoring, Threat Hunting, Incident Response, Threat Intelligence и Detection Engineering. Рабочие процессы выстраиваются в соответствии с инфраструктурой компании, требованиями безопасности и рисками.

SOC Monitoring

Наша SOC-команда непрерывно отслеживает события, поступающие из информационных систем, серверов, конечных устройств, сетевого оборудования и других источников безопасности.

Собранные журналы и события информационной безопасности анализируются с помощью SIEM, выявляется подозрительная активность, а при необходимости события направляются на расследование в качестве инцидентов.

В процессах мониторинга и обнаружения используются такие международные фреймворки, как MITRE ATT&CK и NIST Cybersecurity Framework.

Incident Response

При возникновении инцидента информационной безопасности наша команда проводит его расследование и управление инцидентом. На первоначальном этапе определяется характер и масштаб инцидента. Далее принимаются меры для предотвращения распространения угрозы, расследования ее причины и восстановления систем до безопасного состояния.

Процессы Incident Response организуются на основе подходов NIST SP 800-61 и ISO/IEC 27035.

Threat Hunting

Не все угрозы выявляются с помощью готовых уведомлений безопасности. Поэтому наша команда проактивно исследует потенциальную активность злоумышленников в системах.

В рамках Threat Hunting анализируются данные с конечных устройств, сетей и других источников безопасности, исследуется подозрительное поведение, а потенциальные техники атак сопоставляются с базой MITRE ATT&CK. На основе выявленных новых шаблонов разрабатываются дополнительные правила обнаружения.

Threat Intelligence

Сбор и применение актуальной информации о киберугрозах в процессах обеспечения безопасности компании поддерживает другие направления наших услуг.

IOC, техники атак, деятельность threat actors и другие соответствующие данные анализируются и используются в процессах SOC Monitoring и Threat Hunting.

Detection Engineering

Мы постоянно обновляем правила обнаружения угроз в соответствии с новыми методами атак. Разрабатываются SIEM use cases, правила обнаружения и другие механизмы детектирования, а существующие правила регулярно оптимизируются. Цель — более быстрое обнаружение реальных угроз и минимизация количества ненужных предупреждений.