Kibertəhlükəsizlik
Pentest hansı prinsiplər əsasında həyata keçirilir
Həyata keçirdiyimiz təhlükəsizlik testləri (Penetration Testing) beynəlxalq səviyyədə qəbul olunmuş metodologiya və təhlükəsizlik standartları əsasında aparılır. Standartlar və metodologiyalar
Test prosesində əsasən aşağıdakı standart və metodologiyalardan istifadə olunur: OSSTMM (Open Source Security Testing Methodology Manual), Web tətbiqlərinin təhlükəsizlik qiymətləndirilməsi üçün OWASP Top 10, API təhlükəsizliyinin qiymətləndirilməsi üçün OWASP API Security Top 10, Pentest prosesinin planlaşdırılması və icrası üçün PTES (Penetration Testing Execution Standard). Test metodologiyası müştərinin texnoloji mühiti, biznes ehtiyacları və təqdim etdiyi məlumat səviyyəsinə uyğunlaşdırılır. Test yanaşmaları
Testlər aşağıdakı ssenarilərdən biri əsasında həyata keçirilə bilər: test edən tərəfin sistem haqqında əvvəlcədən məhdud məlumata malik olduğu Qara qutu (Black-box) yanaşması; məhdud səviyyədə daxili məlumat və girişlərin təqdim edildiyi Boz qutu (Grey-box) yanaşması; sistem, tətbiq və infrastruktur haqqında geniş məlumat və girişlərin təqdim edildiyi Ağ qutu (White-box) yanaşması.
Əhatə dairəsi (Scope)
Pentest başlamazdan əvvəl test ediləcək aktivlər və sistemlər müəyyənləşdirilir və tərəflər arasında razılaşdırılır. Əhatə dairəsi çərçivəsində aşağıdakılar müəyyən edilə bilər: IP ünvanları və IP diapazonları, domenlər və subdomenlər, web tətbiqlər, API-lər, mobil tətbiqlər, şəbəkə seqmentləri və VLAN-lar, serverlər və şəbəkə avadanlıqları, bulud (Cloud) resursları, Active Directory mühiti, simsiz şəbəkə infrastrukturu, IoT cihazları və əlaqəli backend sistemləri. Testin əhatə dairəsi müştərinin biznes ehtiyaclarına və seçilmiş xidmət istiqamətlərinə uyğun olaraq müəyyən edilir.
Penetrasiya testi xidmət istiqamətləri
MSSP (idarə olunan təhlükəsizlik xidmətləri provayderi) olaraq təqdim etdiyimiz penetrasiya testi və təhlükəsizlik qiymətləndirilməsi xidmətləri müştərinin informasiya sistemlərinin arxitekturası, texnoloji mühiti və biznes ehtiyaclarından asılı olaraq aşağıdakı əsas istiqamətləri əhatə edir.
Şəbəkə və infrastrukturun penetrasiya testi (Network & Infrastructure Penetration Testing) Korporativ şəbəkə və informasiya infrastrukturlarının təhlükəsizlik səviyyəsinin qiymətləndirilməsi: xarici və daxili şəbəkə pentesti (External və Internal Network Pentest), server və şəbəkə avadanlıqlarının təhlükəsizlik yoxlanılması, şəbəkə ekranı (Firewall), VPN və digər təhlükəsizlik sistemlərinin qiymətləndirilməsi, şəbəkə seqmentasiyası və girişə nəzarət, zəif və təhlükəli konfiqurasiyaların müəyyən edilməsi, məlum zəifliklərin istismar imkanlarının yoxlanılması, imtiyazların yüksəldilməsi (Privilege Escalation), şəbəkə daxilində yanal hərəkət (Lateral Movement), domen və Active Directory ilə əlaqəli təhlükəsizlik riskləri.
Web tətbiqlərin penetrasiya testi (Web Application Penetration Testing) Web tətbiqlərin texniki və biznes məntiqi səviyyəsində təhlükəsizlik qiymətləndirilməsi: OWASP Top 10, autentifikasiya və avtorizasiya, sessiyaların idarə edilməsi, girişə nəzarət, daxil edilən məlumatların yoxlanılması (Input Validation), inyeksiya (Injection) zəiflikləri, fayl yükləmə və fayl daxiletmə (File Upload və File Inclusion) zəiflikləri, SSRF, XSS, CSRF, biznes məntiqi zəiflikləri, imtiyazların yüksəldilməsi, həssas məlumatların ifşası (Sensitive Data Exposure).
API təhlükəsizlik testi (API Security Testing) REST, GraphQL və digər API-lərin təhlükəsizlik qiymətləndirilməsi: autentifikasiya və avtorizasiya, pozulmuş girişə nəzarət (Broken Access Control), IDOR / BOLA, API son nöqtələrinin (endpoint) təhlükəsizliyi, token və sessiyaların idarə edilməsi, sorğu sayının məhdudlaşdırılması (Rate Limiting), daxil edilən məlumatların yoxlanılması, həssas məlumatların ifşası, biznes məntiqi, API-lərin yanlış konfiqurasiyası.
IoT təhlükəsizlik testi (IoT Security Testing) Şəbəkəyə qoşulan IoT cihazlarının və onların backend infrastrukturu ilə qarşılıqlı əlaqəsinin təhlükəsizlik qiymətləndirilməsi: IoT cihazlarının təhlükəsizlik konfiqurasiyası, standart (default) və zəif giriş məlumatları (credentials), autentifikasiya və avtorizasiya, açıq port və servislər, mikroproqram təminatının (firmware) təhlükəsizliyi, mikroproqram təminatının təhlili (Firmware Analysis), təhlükəsiz yükləmə və təhlükəsiz yeniləmə (Secure Boot və Secure Update) mexanizmləri, cihazlararası və cihaz–server kommunikasiyası (Device-to-Device və Device-to-Server), MQTT, CoAP və digər IoT protokolları, IoT API-ləri, mobil tətbiq və IoT cihazı arasındakı kommunikasiya, bulud və IoT inteqrasiyası, cihazın saxtalaşdırılması (Device Spoofing), cihaza icazəsiz giriş, həssas məlumatların cihazda saxlanılması və ötürülməsi, komprometasiya olunmuş IoT cihazından korporativ şəbəkəyə mümkün təsirlər. IoT testlərinin məqsədi yalnız cihazdakı zəiflikləri müəyyən etmək deyil, həmçinin cihazın komprometasiya olunması halında təşkilatın digər sistemlərinə yarada biləcəyi potensial riskləri qiymətləndirməkdir.
Simsiz şəbəkə təhlükəsizlik testi (Wireless Security Testing) Simsiz şəbəkələrin və Wi-Fi infrastrukturunun təhlükəsizlik qiymətləndirilməsi: Wi-Fi autentifikasiyası və şifrələmə, WPA/WPA2/WPA3 konfiqurasiyası, icazəsiz giriş nöqtələri (Rogue Access Point), saxta şəbəkə hücumları (Evil Twin), simsiz şəbəkəyə girişə nəzarət, qonaq və korporativ Wi-Fi şəbəkələrinin seqmentasiyası, zəif simsiz şəbəkə konfiqurasiyaları, simsiz şəbəkə istifadəçilərinin izolyasiyası (Wireless Client Isolation), simsiz şəbəkənin seqmentasiyası.
Mobil tətbiqlərin təhlükəsizlik testi (Mobile Application Security Testing) Android və iOS mobil tətbiqlərinin təhlükəsizlik qiymətləndirilməsi: autentifikasiya və avtorizasiya, sessiya və tokenlərin idarə edilməsi, məlumatların təhlükəsiz olmayan şəkildə saxlanılması, həssas məlumatların ifşası, təhlükəsiz olmayan kommunikasiya, sertifikatların yoxlanılması, API təhlükəsizliyi, tərs mühəndislik (Reverse Engineering), müştəri tərəfində (Client-side) təhlükəsizlik, mobil tətbiq və backend arasındakı təhlükəsizlik mexanizmləri.
Active Directory təhlükəsizlik qiymətləndirilməsi (Active Directory Security Assessment) Microsoft Active Directory mühitlərinin təhlükəsizlik qiymətləndirilməsi: domen və istifadəçi təhlükəsizliyi, Kerberos təhlükəsizliyi, LDAP təhlükəsizliyi, NTLM, parol siyasəti, imtiyazlı hesablar, qrup siyasətləri (Group Policy), yanlış konfiqurasiya edilmiş icazələr, Kerberoasting və digər uyğun hücum ssenariləri, şəbəkə daxilində yanal hərəkət, imtiyazların yüksəldilməsi, Domain Admin səviyyəsinə qədər mümkün hücum zəncirlərinin və imtiyazların yüksəldilməsi imkanlarının qiymətləndirilməsi.
Təhlükəsizlik qiymətləndirilməsi xidmətləri (Security Assessment)
Zəifliklərin qiymətləndirilməsi və təhlükəsizlik validasiyası (Vulnerability Assessment & Security Validation) Avtomatlaşdırılmış və manual metodların kombinasiyası ilə zəifliklərin aşkarlanması və texniki validasiyası həyata keçirilir: zəifliklərin skan edilməsi, konfiqurasiyaların qiymətləndirilməsi, manual validasiya, yanlış pozitiv (false positive) nəticələrin yoxlanılması, CVSS əsaslı risk qiymətləndirilməsi, istismar imkanlarının qiymətləndirilməsi, risklərin prioritetləşdirilməsi, aradan qaldırma tədbirlərinin yoxlanılması. Bu yanaşma avtomatlaşdırılmış skan nəticələrinin manual şəkildə yoxlanılmasına və real təhlükəsizlik risklərinin yanlış pozitiv nəticələrdən ayrılmasına imkan verir.
Bulud təhlükəsizliyinin qiymətləndirilməsi (Cloud Security Assessment) Bulud mühitlərinin təhlükəsizlik konfiqurasiyasının, giriş nəzarətinin və resursların təhlükəsizliyinin qiymətləndirilməsi: identifikasiya və girişin idarə edilməsi (IAM), imtiyazlı giriş, bulud təhlükəsizlik konfiqurasiyası, məlumat anbarlarının (Storage) təhlükəsizliyi, verilənlər bazasının təhlükəsizliyi, şəbəkə təhlükəsizliyi, ictimai əlçatan resurslar, təhlükəsizlik qrupları və giriş siyasətləri, API təhlükəsizliyi, həssas məlumatların ifşası, bulud xidmətlərinin yanlış konfiqurasiyası.
Red Team / Real hücumçu simulyasiyası (Adversary Simulation)
Müştərinin razılığı və əvvəlcədən müəyyən edilmiş test aparılma qaydaları (Rules of Engagement – RoE) çərçivəsində real hücum ssenarilərinin simulyasiyası həyata keçirilir.
Test ssenarilərinə aşağıdakılar daxil edilə bilər: ilkin giriş (Initial Access), giriş məlumatlarının əldə edilməsi (Credential Access), imtiyazların yüksəldilməsi, şəbəkə daxilində yanal hərəkət, sistemdə mövqenin saxlanılması (Persistence), müdafiə vasitələrindən yayınma (Defense Evasion), idarəetmə və nəzarət kanalları (Command & Control), məqsədyönlü hücum ssenariləri. Bu istiqamətdə məqsəd yalnız ayrı-ayrı zəiflikləri müəyyən etmək deyil, bir neçə zəifliyin birləşdirilməsi nəticəsində formalaşa biləcək real hücum zəncirini və onun təşkilata potensial təsirini qiymətləndirməkdir.
Avtomatlaşdırılmış və manual testlər
Pentest prosesi yalnız avtomatlaşdırılmış skan və zəiflik aşkarlama alətləri ilə məhdudlaşmır. Avtomatlaşdırılmış alətlər əsasən ilkin kəşfiyyat, aktivlərin müəyyən edilməsi və potensial zəifliklərin aşkarlanması mərhələsində istifadə olunur.
Aşkarlanmış nəticələr mütəxəssislərimiz tərəfindən manual şəkildə yoxlanılır və texniki validasiyadan keçirilir. Bu proses yanlış pozitiv nəticələrin müəyyən edilməsinə və hesabatdan çıxarılmasına imkan verir.
Bundan əlavə, mütəxəssis komandamız tərəfindən manual validasiya, manual istismar, autentifikasiya və avtorizasiya testləri, biznes məntiqi testləri, imtiyazların yüksəldilməsi, hücum zəncirlərinin validasiyası kimi fəaliyyətlər həyata keçirilə bilər. Məqsəd yalnız zəifliyi aşkar etmək deyil, onun real mühitdə hansı təsirə səbəb ola biləcəyini təhlükəsiz və nəzarətli şəkildə müəyyən etməkdir.
Risklərin qiymətləndirilməsi
Aşkar edilmiş zəifliklər texniki xüsusiyyətlər və potensial biznes təsiri nəzərə alınmaqla qiymətləndirilir.
Hər bir zəiflik üzrə mümkün olduqda aşağıdakı məlumatlar təqdim olunur: CVSS (Common Vulnerability Scoring System) balı, risk səviyyəsi, təsirlənən aktiv, zəifliyin texniki təsviri, potensial texniki və biznes təsiri, istismar ssenarisi, istismar imkanı (Exploitability), tövsiyə olunan aradan qaldırma tədbirləri.
Risklərin prioritetləşdirilməsi müştəriyə daha yüksək təsir və risk yaradan problemlərin müəyyənləşdirilməsinə və aradan qaldırma prosesinin planlaşdırılmasına kömək edir.
Pentest zamanı təhlükəsiz yanaşma
Testlər əvvəlcədən razılaşdırılmış test aparılma qaydaları (Rules of Engagement – RoE) çərçivəsində həyata keçirilir.
Test prosesində test ediləcək sistemlər və aktivlər əvvəlcədən müəyyənləşdirilir, icazə verilən və məhdudlaşdırılan test üsulları razılaşdırılır, kritik sistemlərə mümkün təsir minimuma endirilir, real istifadəçi məlumatlarının təhlükəsizliyi qorunur, aşkar edilmiş həssas məlumatların saxlanılması və istifadəsi məhdudlaşdırılır, DoS/DDoS kimi xidmətin əlçatmazlığına səbəb ola biləcək testlər isə yalnız ayrıca razılaşdırıldıqda həyata keçirilir.
Bu yanaşma real hücum ssenarilərinin mümkün qədər düzgün modelləşdirilməsinə və eyni zamanda istehsal (production) mühitinin təhlükəsizliyinin qorunmasına imkan verir.
Təqdim ediləcək nəticələr
Pentest və təhlükəsizlik qiymətləndirilməsi tamamlandıqdan sonra əldə edilmiş nəticələr strukturlaşdırılmış hesabat şəklində təqdim olunur.
Rəhbərlik üçün xülasə (Executive Summary) Təşkilatın ümumi informasiya təhlükəsizliyi vəziyyətini və əsas riskləri əks etdirən yüksək səviyyəli xülasə təqdim olunur. Bu bölmə əsasən rəhbərlik üçün nəzərdə tutulur və texniki detallardan daha çox əsas risklərə, potensial biznes təsirinə, ümumi təhlükəsizlik vəziyyətinə, əsas aradan qaldırma prioritetlərinə fokuslanır.
Texniki nəticələr (Technical Findings) Hər bir aşkar edilmiş zəiflik üzrə zəifliyin adı, risk səviyyəsi, CVSS balı, təsirlənən aktiv, texniki təsvir, potensial təsir, istismar ssenarisi, tövsiyə olunan aradan qaldırma tədbirləri təqdim olunur.
Konsepsiyanın sübutu (Proof of Concept – PoC) Zəifliyin mövcudluğunu və mümkün təsirini təsdiqləyən texniki sübutlar təqdim olunur. PoC bölməsində mümkün olduqda zəifliyin reproduksiya mərhələləri, istifadə olunan giriş nöqtəsi, texniki sübut, əldə edilə bilən təsir göstərilir.
Aradan qaldırma tövsiyələri (Remediation Recommendations) Aşkar edilmiş zəifliklərin aradan qaldırılması üçün aydın, praktik və texniki cəhətdən tətbiq oluna bilən tövsiyələr təqdim edilir. Tövsiyələr mümkün qədər konkret hazırlanır və yalnız “yeniləməni (patch) tətbiq edin” və ya “konfiqurasiyanı dəyişin” kimi ümumi ifadələrlə məhdudlaşmır.
Risklərin prioritetləşdirilməsi (Risk Prioritization) Aşkar edilmiş problemlər risk səviyyəsi, istismar imkanı və potensial təsir nəzərə alınmaqla prioritetləşdirilir. Bu yanaşma müştəriyə aradan qaldırma prosesini daha effektiv planlaşdırmağa və resursları əsas risklərə yönəltməyə imkan verir.
Yekun təqdimat və texniki müzakirə (Debriefing) Pentest başa çatdıqdan sonra nəticələr müştərinin aidiyyəti texniki və rəhbər heyətinə təqdim olunur. Təqdimat zamanı əsas zəifliklər, onların mümkün təsirləri, hücum zəncirləri, risklər, aradan qaldırma tövsiyələri izah edilir və texniki suallar cavablandırılır.
Təkrar test (Retest) – aradan qaldırılmış zəifliklərin təkrar yoxlanılması
İlkin pentest zamanı müəyyən edilmiş zəifliklərin aradan qaldırılmasından sonra təkrar test (Retest) mərhələsi həyata keçirilə bilər.
Bu mərhələdə əvvəlki test zamanı aşkar edilmiş zəifliklər yenidən yoxlanılır və tətbiq edilmiş aradan qaldırma tədbirlərinin effektivliyi qiymətləndirilir.
Təkrar test zamanı zəifliyin tam aradan qaldırılıb-qaldırılmadığı, zəifliyin qismən aradan qaldırılıb-qaldırılmadığı, eyni problemin alternativ formada hələ də mövcud olub-olmadığı, tətbiq edilmiş düzəlişlərin effektivliyi qiymətləndirilir.
Beləliklə, təhlükəsizlik qiymətləndirməsi yalnız zəifliklərin aşkarlanması ilə məhdudlaşmır, onların effektiv şəkildə aradan qaldırılmasının yoxlanılması ilə də tamamlanır.
Hesabat nümunəsi
Müştərilərin məxfi məlumatlarının tam şəkildə anonimləşdirilməsi əsasında hazırlanmış Pentest hesabatı nümunəmiz mövcuddur.
Hesabat nümunəsində aşağıdakı məlumatların necə təqdim edildiyi göstərilir: aşkar edilmiş zəifliklərin texniki təsviri, risk qiymətləndirilməsi, CVSS balları, konsepsiyanın sübutu (PoC), təsirlənən aktivlər, potensial təsir, aradan qaldırma tövsiyələri, risklərin prioritetləşdirilməsi.
Hesabat nümunəsi müştəriyə təqdim ediləcək yekun hesabatın strukturu və texniki dərinliyi barədə ümumi təsəvvür yaratmaq məqsədi daşıyır.
Blue Team Services
Təhlükələrin vaxtında aşkarlanması və operativ müdaxilə Blue Team komandamız şirkətin informasiya sistemlərində baş verən təhlükəsizlik hadisələrini davamlı olaraq izləyir, şübhəli fəaliyyətləri araşdırır və mümkün insidentlərə operativ şəkildə müdaxilə edir.
Xidmətlərimiz SOC Monitoring, Threat Hunting, Incident Response, Threat Intelligence və Detection Engineering istiqamətlərini əhatə edir. İş prosesləri şirkətin infrastrukturuna, təhlükəsizlik tələblərinə və risklərinə uyğun şəkildə qurulur.
SOC Monitoring
SOC komandamız informasiya sistemlərindən, serverlərdən, endpoint-lərdən, şəbəkə avadanlıqlarından və digər təhlükəsizlik mənbələrindən daxil olan hadisələri davamlı izləyir. Toplanan log və təhlükəsizlik hadisələri SIEM üzərindən analiz edilir, şübhəli fəaliyyətlər müəyyənləşdirilir və zəruri hallarda insident kimi araşdırmaya yönləndirilir.
Monitorinq və aşkarlama proseslərində MITRE ATT&CK və NIST Cybersecurity Framework kimi beynəlxalq çərçivələrdən istifadə olunur.
Incident Response
Təhlükəsizlik insidenti baş verdikdə komandamız hadisənin araşdırılmasını və idarə olunmasını həyata keçirir. İlk mərhələdə hadisənin xarakteri və təsir dairəsi müəyyən edilir. Daha sonra təhlükənin yayılmasının qarşısının alınması, səbəbin araşdırılması və sistemlərin təhlükəsiz vəziyyətə qaytarılması üzrə tədbirlər görülür.
Incident Response prosesləri NIST SP 800-61 və ISO/IEC 27035 yanaşmaları əsasında təşkil edilir.
Threat Hunting
Bütün təhlükələr hazır təhlükəsizlik xəbərdarlıqları ilə müəyyən edilmir. Buna görə komandamız sistemlərdə potensial hücumçu fəaliyyətlərini proaktiv şəkildə araşdırır. Threat Hunting zamanı endpoint, network və digər təhlükəsizlik məlumatları analiz edilir, şübhəli davranışlar araşdırılır və mümkün hücum texnikaları MITRE ATT&CK bazası ilə əlaqələndirilir. Aşkarlanan yeni nümunələr əsasında əlavə detection qaydaları hazırlanır.
Threat Intelligence
Kibertəhdidlər haqqında aktual məlumatların toplanması və şirkətin təhlükəsizlik proseslərində tətbiqi xidmətlərimizin digər istiqamətlərini dəstəkləyir. IOC-lər, hücum texnikaları, threat actor fəaliyyəti və digər məlumatlar analiz edilərək SOC monitorinqində və Threat Hunting proseslərində istifadə olunur.
Detection Engineering
Yeni hücum üsullarına uyğun olaraq təhlükəsizlik aşkarlama qaydalarını davamlı yeniləyirik. SIEM use case-ləri, detection rules və digər aşkarlama mexanizmləri hazırlanır və mövcud qaydalar mütəmadi olaraq optimallaşdırılır. Məqsəd real təhlükələrin daha tez aşkarlanması və lazımsız xəbərdarlıqların minimuma endirilməsidir.