Penetration testing · Vulnerability assessment
Δοκιμές διείσδυσης και έλεγχος ευπαθειών
Δύο διαφορετικά πράγματα που η αγορά μπερδεύει — και συνήθως χρειάζεστε πρώτα το δεύτερο. Οι δοκιμές διείσδυσης εκτελούνται από εξειδικευμένο εξωτερικό συνεργάτη, πάντα κατόπιν γραπτής έγκρισης.
Η διαφορά
Έλεγχος ευπαθειών ή δοκιμή διείσδυσης;
Πωλούνται συχνά σαν το ίδιο πράγμα. Δεν είναι, κοστίζουν διαφορετικά, και απαντούν σε διαφορετικό ερώτημα. Οι περισσότερες επιχειρήσεις που ζητούν το δεύτερο χρειάζονται πρώτα το πρώτο.
Έλεγχος ευπαθειών
- Ερώτημα: τι εκτεθειμένο υπάρχει και πόσο σοβαρό είναι;
- Σάρωση συστημάτων και υπηρεσιών, με επαλήθευση των ευρημάτων
- Ιεράρχηση με βάση την επιχειρησιακή επίπτωση, όχι τη βαθμολογία του εργαλείου
- Επαναλαμβάνεται τακτικά — η έκθεση αλλάζει κάθε φορά που αλλάζει κάτι
- Τροφοδοτεί το μητρώο κινδύνων και το σχέδιο μέτρων
Δοκιμή διείσδυσης
- Ερώτημα: μπορεί κάποιος να τα συνδυάσει και να μπει;
- Ελεγκτής προσπαθεί ενεργά να εκμεταλλευτεί ό,τι βρει
- Στοχευμένο πεδίο, συμφωνημένο εκ των προτέρων και γραπτώς
- Σημείο στον χρόνο — ισχύει για τη μέρα που έγινε
- Έχει νόημα αφού έχουν διορθωθεί τα προφανή
Δοκιμή διείσδυσης σε υποδομή που δεν έχει περάσει έλεγχο ευπαθειών είναι σπατάλη. Ο ελεγκτής θα βρει τα ίδια πράγματα που θα έβρισκε μια σάρωση, θα σας χρεώσει πολλαπλάσια, και η αναφορά θα λέει προφανή. Ξεκινάμε από το φθηνό και καταλήγουμε στο ακριβό, όχι το αντίστροφο.
Πώς εκτελείται
Τίποτα δεν ξεκινά χωρίς γραπτή έγκριση
Ο έλεγχος συστήματος χωρίς άδεια του κατόχου του δεν είναι υπηρεσία· είναι αξιόποινη πράξη. Γι' αυτό το πρώτο παραδοτέο κάθε ανάθεσης είναι έγγραφο, όχι εργαλείο.
Πεδίο
Ποια συστήματα, ποιες διευθύνσεις, ποιες ώρες, τι επιτρέπεται και τι ρητά απαγορεύεται. Τα συστήματα τρίτων παρόχων απαιτούν και δική τους έγκριση.
Ορισμός πεδίουΓραπτή έγκριση
Εξουσιοδότηση από πρόσωπο που δεσμεύει την επιχείρηση, με ημερομηνίες, όρια και σημείο επαφής για διακοπή αν κάτι πάει στραβά.
Rules of engagementΕκτέλεση
Από τον εξωτερικό συνεργάτη, μέσα στο συμφωνημένο πεδίο, με καταγραφή ενεργειών ώστε κάθε εύρημα να μπορεί να αναπαραχθεί.
Τεκμηριωμένα ευρήματαΔιόρθωση
Εδώ μπαίνουμε εμείς: μεταφράζουμε την αναφορά σε ενέργειες με προτεραιότητα και υπεύθυνο, και τις υλοποιούμε στην υποδομή.
Σχέδιο αποκατάστασηςΕπανέλεγχος
Επαλήθευση ότι όσα διορθώθηκαν όντως έκλεισαν. Χωρίς αυτό, η αναφορά είναι λίστα προθέσεων.
Επιβεβαίωση κλεισίματοςΈνα όριο που τηρούμε
Δεν ελέγχουμε τη δική μας δουλειά
Αν σχεδιάσαμε, στήσαμε και διαχειριζόμαστε εμείς την υποδομή, δεν μπορούμε να είμαστε και αυτοί που την ελέγχουν. Ο έλεγχος θα ήταν τυπικά έγκυρος και ουσιαστικά άχρηστος: κανείς δεν βρίσκει εύκολα τα λάθη που έκανε ο ίδιος, και ο ελεγκτής του πελάτη σας θα το ρωτήσει πρώτο. Γι' αυτό οι δοκιμές διείσδυσης εκτελούνται από εξειδικευμένο εξωτερικό συνεργάτη — και ο δικός μας ρόλος είναι να ορίσουμε σωστά το πεδίο και να διορθώσουμε ό,τι βρεθεί.
Είναι το ίδιο σκεπτικό με τον διαχωρισμό CISO και DPO: ο ρόλος που αποφασίζει δεν είναι ο ρόλος που ελέγχει.
Πότε το χρειάζεστε
Τέσσερις λόγοι που το ζητούν οι πελάτες μας
- Κανονιστική απαίτηση
- Η NIS2 απαριθμεί την ασφάλεια σε απόκτηση, ανάπτυξη και συντήρηση με διαχείριση ευπαθειών στα μέτρα του άρθρου 21. Το ISO/IEC 27001 έχει αντίστοιχο έλεγχο στους τεχνολογικούς ελέγχους του Παραρτήματος Α.
- Ερωτηματολόγιο πελάτη
- Μεγάλοι πελάτες ρωτούν πλέον πότε έγινε ο τελευταίος έλεγχος και τι βρέθηκε. Η απάντηση «δεν έχουμε κάνει» κλείνει τη συζήτηση πριν φτάσει στην τιμή.
- Διαγωνισμός
- Ολοένα συχνότερα ζητείται ως προϋπόθεση συμμετοχής, μαζί με πιστοποίηση συστήματος διαχείρισης.
- Μετά από αλλαγή
- Νέα εφαρμογή σε παραγωγή, μετακόμιση υποδομής, νέος κρίσιμος προμηθευτής — ή μετά από περιστατικό, ώστε να επιβεβαιωθεί ότι το κενό έκλεισε.
Συχνές ερωτήσεις
Τι ρωτούν πριν αναθέσουν
Ποιος εκτελεί τελικά τον έλεγχο;
Εξειδικευμένος εξωτερικός συνεργάτης. Εμείς ορίζουμε το πεδίο μαζί σας, συντονίζουμε την ανάθεση, και αναλαμβάνουμε τη διόρθωση των ευρημάτων στην υποδομή. Αυτός ο διαχωρισμός δεν είναι διοικητική λεπτομέρεια — είναι ο λόγος που ο έλεγχος έχει αξία.
Τι χρειάζεται πριν ξεκινήσει;
Γραπτή εξουσιοδότηση από πρόσωπο που δεσμεύει την επιχείρηση, συμφωνημένο πεδίο με διευθύνσεις και χρονικά παράθυρα, σημείο επαφής για άμεση διακοπή, και — όπου εμπλέκονται συστήματα τρίτου παρόχου — και δική του έγκριση. Χωρίς αυτά δεν ξεκινά τίποτα.
Θα πέσει το σύστημά μας;
Ο στόχος είναι να μην πέσει, και το πεδίο γράφεται ακριβώς για να το αποφύγει: τι επιτρέπεται, τι απαγορεύεται ρητά, και σε ποιες ώρες. Κάποιοι έλεγχοι όμως ενέχουν εγγενή κίνδυνο, και αυτό λέγεται πριν την ανάθεση, όχι μετά.
Κάθε πότε πρέπει να επαναλαμβάνεται;
Ο έλεγχος ευπαθειών τακτικά, γιατί η έκθεση αλλάζει με κάθε ενημέρωση και κάθε νέα υπηρεσία. Η δοκιμή διείσδυσης συνήθως ετησίως ή μετά από ουσιώδη αλλαγή — ισχύει για τη μέρα που έγινε και μόνο.
Τι παίρνουμε στο τέλος;
Την αναφορά του ελεγκτή με τα ευρήματα και τον τρόπο αναπαραγωγής τους, ένα σχέδιο αποκατάστασης με προτεραιότητες και υπεύθυνο, και επανέλεγχο που επιβεβαιώνει τι έκλεισε. Η αναφορά χωρίς τα άλλα δύο είναι έγγραφο, όχι βελτίωση.
Επόμενο βήμα
Ξεκινήστε από το πεδίο
Τι θέλετε να ελεγχθεί, γιατί, και τι θα κάνετε με το αποτέλεσμα. Από εκεί κρίνεται αν χρειάζεστε έλεγχο ευπαθειών, δοκιμή διείσδυσης, ή και τα δύο με σειρά.