Зачем проводить?
Доступные через интернет информационные ресурсы компании составляют периметр ее корпоративной сети. Скомпрометировав внешний периметр, злоумышленник может получить доступ к конфиденциальной информации и нарушить работу критичных элементов инфраструктуры. Это грозит компании финансовыми и репутационными потерями.
70% исследованных нами в прошлом году компаний имели недостаточный уровень защищенности, когда на внешнем периметре имелись недостатки, позволявшие нанести ущерб информационным активам компании. При этом даже при высокой оценке уровня защищенности внешний периметр может быть уязвим для различных атак.
Уязвимости внешнего периметра
Недостатки контроля доступа
Использование ПО с известными уязвимостями
Использование слабых и словарных паролей
Выполнение произвольного кода
Об услуге
Тестирование на проникновение позволит выявить уязвимости сетевого периметра и оценить эффективность используемых средств защиты.
Собрав информацию о внешнем периметре, мы проведем тестирование на проникновение по выбранной вами модели нарушителя. Возможные сценарии атаки на вашу информационную систему разрабатываются на основании найденных уязвимостей и ошибок конфигурации ПО.
Объекты исследования
Сайты и веб-приложения
Почтовые и файловые серверы
Сетевое оборудование
Средства удаленного доступа и администрирования
Наш подход
1 этап
Сбор информации
Команда собирает информацию о внешнем периметре.
Работаем по любой выбранной модели:
- Модель «белого ящика» (White Box) — с предоставлением исходного кода и документации;
- Модель «серого ящика» (Grey Box) — c предоставлением минимум 2-х учетных записей, обладающих различными ролями и привилегиями;
- Модель «черного ящика» (Black Box) — без предоставления привилегий в приложении и данных о нем.
2 этап
Поиск уязвимостей
На данном этапе осуществляется поиск уязвимостей и мисконфигураций ПО, а также разработка возможных сценариев атаки на информационную систему на основании выявленных уязвимостей.
3 этап
Тестирование сценариев
Специалисты по информационной безопасности DSEC by Solar проверяют возможность реализации разработанных сценариев на практике.
Опционально: При удачной компрометации периметра проверим возможность дальнейшего развития атаки на внутреннюю инфраструктуру.
4 этап
Подготовка отчета
Вы получите детальный отчет с описанием проведенных работ и списком выявленных уязвимостей. С нашими рекомендациями вы сможете устранить недостатки безопасности и повысить уровень защищенности корпоративной инфраструктуры.
Результаты
Об этом нас часто спрашивают
Мы ответили на популярные вопросы, которые нам задают об услуге «Тестирование на проникновение внешнего периметра». Возможно, эта информация будет вам полезна.
Более 80% случаев компрометации периметра происходит через уязвимые веб-ресурсы. К этому могут привести также слабая парольная политика (использование словарных паролей, переиспользование паролей) и ошибки в конфигурации сетевого оборудования: маршрутизаторов, межсетевых экранов, шлюзов доступа.
Тестирование внешнего периметра направлено не вглубь, а вширь. Его основная цель – выявить максимальное количество «точек пробива», через которые злоумышленник сможет проникнуть во внутреннюю сеть и развить атаку. Углубленный анализ найденных уязвимых сервисов проводится отдельно. Например, сайт компании от и до можно исследовать в рамках тестирования веб-приложения.
Ландшафт угроз непрерывно меняется: выявляются новые уязвимости и техники атак. Поэтому компании, уделяющие внимание безопасности, стараются проводить тестирования ежегодно. Если нет возможности проводить проверки с такой периодичностью, рекомендуем, как минимум, тестировать периметр после внесения масштабных изменений. Это, например, запуск нового веб-приложения, переезд на новый почтовый сервер, внедрение облачных сервисов, введение режима удаленной работы сотрудников.
Годовой отчет
Команда DSEC by Solar проанализировала 390 проектов, выявила 5300 уязвимостей коммерческих компаний и государственного сектора и обнаружила самые распространенные уязвимости. За услугами по анализу защищенности и тестированию на проникновение обращались компании из различных городов России.