Penetračné testy

Testovanie bezpečnosti IT infraštruktúry je dôležitým nástrojom, ktorý spoločnostiam poskytuje informácie, akým rizikám sú vystavení. Dobre zrealizovaný penetračný test pomôže definovať stratégiu ochrany informačných systémov. Výstupom penetračného testovania je správa poskytujúca kompletný a detailný prehľad všetkých zistených zraniteľností, ohodnotenie ich závažnosti a tiež návrhy opatrení na ich odstránenie.

Na základe požiadavky zákazníka uskutočňujeme :

  • Penetračné testy vnútornej infraštruktúry zvnútra spoločnosti, súčasťou môžu byť nasledovné kroky:
    1. testovanie pracovnej stanice:
      • fyzická bezpečnosť zariadení,
      • kontrola aktuálnosti verzií softvéru,
      • kontrola konfigurácie,
      • kontrola security best practice na základe CIS benchmark.
    2. zisťovanie zraniteľností systémov:
      • Identifikácia a analýza prebiehajúcich služieb,
      • profilovanie systémov (účel použitia),
      • exploitovanie – možné zneužitie služieb (realizujeme so súhlasom zákazníka)
    3. testovanie vnútorného prostredia (network survey):
      • vykonanie analytických krokov na zistenie štruktúry sieťovej infraštruktúry a identifikáciu kľúčových prvkov (serverov, sieťových prvkov),
      • preverenie logickej štruktúry a usporiadania siete,
      • testovanie dostupnosti bezdrôtových sietí pripojených k natívnej infraštruktúre ako aj klientskych staníc, ktoré majú zapnuté bezdrôtové adaptéry
    4. testovanie sieťových prvkov a komunikačných riešení (napr. VoIP)
    5. kontrola security best practice – potreba prihlásiť sa na konzoly systémov za spolupráce s administrátormi systémov:
      • kontrola konfigurácie,
      • kontrola aktuálnosti verzií softvéru,
      • analýza doménových politík na radiči,
      • kontrola security best practice na základe CIS benchmark.
  • Penetračné testy vonkajšej infraštruktúry
  • Testy webových aplikácií
  • Testy mobilných zariadení

Všetky vyššie spomínané testy preverujú prístupy, pomocou ktorých možno otestovať firemnú sieť, zodpovedajú možným scenárom napadnutia.

Testujú sa možnosti: pokus o prienik do firemnej siete pomocou vzdialeného prístupu cez internet (tento prístup simulujú vonkajšie penetračné testy), ďalej útok pomocou fyzického prístupu k sieti (vnútorné penetračné testy), prípadne využiteľnosť metódy sociálneho inžinierstva. Z kategórie vonkajších aj vnútorných penetračných testov sa oddelila samostatná oblasť testovania webových aplikácií, a to najmä vďaka ich rozšírenosti, ľahkej prístupnosti, komplexnosti a aj vďaka ich častým úpravám nezávisle od infraštruktúry a siete. 

V prípade, že ste sa už stali obeťou útoku, vykonáme analýzu na zistenie rozsahu škôd.