Нужен не список уязвимостей, а проверка, дойдёт ли атакующий до данных?
Тестирование на проникновениеПроверка заканчивается не выгрузкой из сканера, а документами, с которыми можно работать.
Каждая находка подтверждена вручную и оценена по CVSS - международной шкале критичности. Ложные срабатывания сканеров в отчёт не попадают.
Как воспроизвести каждую уязвимость и как её закрыть. Для ваших ИТ-специалистов и подрядчиков, которые будут это делать.
Что нашли, чем это грозит бизнесу и что закрывать первым. Без технических терминов: документ можно показать собственнику или совету директоров.
Порядок действий, а не список из ста пунктов: сначала то, что открывает реальный путь внутрь, потом остальное.
Все материалы передаются только вам. До начала работ подписываем соглашение о неразглашении.
Это поиск слабых мест во всём, до чего может дотянуться злоумышленник: сайты и веб-приложения, серверы и рабочие станции, локальная сеть и Wi-Fi, сами сотрудники.
Сначала работают сканеры, потом специалисты руками проверяют то, что сканеры пропускают, - логические ошибки и нетривиальные связки. На выходе список уязвимостей с приоритетами и планом устранения.
Анализ защищённости отвечает на вопрос «где у нас дыры»: важен охват, проверяются все точки входа, результат - список уязвимостей.
Пентест отвечает на вопрос «а нас реально взломают»: важна глубина, специалисты пробуют дойти до конкретной цели.
Если проверок не было никогда, начинать логичнее отсюда. Подробнее про тестирование на проникновение.
Сканер выдаёт сырой список срабатываний, в котором часть - ложные, часть неприменима к вашей конфигурации, а самое опасное часто отсутствует: ошибки в бизнес-логике сканеры не видят.
Мы подтверждаем каждую находку вручную, отсеиваем ложные срабатывания и оцениваем критичность по CVSS. Разница между «сканер нашёл 400 пунктов» и «вот 12 реальных проблем, начните с этих трёх».
Границы работ и допустимые методы согласуются письменно до старта. Разрушающие проверки - вывод сервисов из строя, изменение и удаление данных - в программу не входят.
Если сайт критичен для продаж, время самых нагруженных проверок согласуем отдельно.
Не обязателен. Проверка возможна снаружи, как это делает злоумышленник, - метод «чёрного ящика».
Если дать доступ к коду или учётным записям, находок будет больше: по методу «серого ящика» мы нашли ошибку в логике ценообразования, из-за которой можно было заказать пять тонн товара за рубль.
Каждый раз, когда меняется то, что доступно снаружи: выкатили новый функционал сайта, открыли сервис в интернет, переехали на другой хостинг, подключили подрядчика к своей сети.
Между такими событиями уязвимости появляются сами: выходят новые уязвимости в том программном обеспечении, которое уже стоит и не меняется.
Закрывать по порядку из плана. Он приоритизирован по CVSS, поэтому не нужно решать, за что хвататься первым.
Устранять может ваша команда или ваш подрядчик - в отчёте написано, что именно менять. Если своих людей нет, эту часть тоже берём на себя.