Välisvõrgu läbitungimistestimine

Teie internetile avatud ründepind. Testitud nagu vastane seda teeks.

Ründaja, kes sihib teie organisatsiooni, ei alusta teie võrgu seest. Ta alustab sealt, kus olete nähtav: teie avalikud IP-vahemikud, pilvevarad, kaugjuurdepääsu taristu, e-posti lüüs. Välisvõrgu läbitungimistestimine kaardistab selle avatuse ja püüab seda ekspluateerida täpselt nii, nagu tegelik ohuallikas teeks.

Evaluris viib läbi väliseid läbitungimisteste nullteadmusega, autentimata vastase positsioonilt: ilma sisemise juurdepääsuta, ilma eelneva arhitektuuriülevaateeta, ilma eeldusteta. Koostöö algab sealt, kus teie ründaja alustaks, ja järgib iga elujõulist ründeteekonda, milleni ta jõuda saab.

Kontekst

Miks välistestimine ei ole valikuline

Teie väline ründepind on suurem, kui arvate. Varjatud IT, unustatud alamdomeenid, avatud arenduskeskkonnad, valesti konfigureeritud pilvesalvestus, pärandkaugjuurdepääsu teenused ja kolmandate osapoolte integratsioonid laiendavad perimeetrit, mille eest teie turvameeskond vastutab, kas nad neist teavad või mitte.

Regulatiivsed raamistikud igas olulises finantsjurisdiktsioonis kohustavad nüüd dokumenteeritud välist läbitungimistestimist. DORA nõuab iga-aastast testimist kõigile internetile avatud IKT varadele. PCI DSS nõuab kaardiomaniku andmekeskkonna välist testimist igal aastal ja pärast iga olulist muudatust. CBUAE, SAMA ja VARA kohustavad litsentseeritud asutusi iga-aastasele VAPT-ile. Küsimus ei ole selles, kas teid testitakse, vaid selles, kas te testite end ise enne, kui vastane seda teie eest teeb.

2025. aastal oli tegelikes rikkumistes mediaanaeg esmasest välisest juurdepääsust domeeni kompromiteerimiseni alla 48 tunni. Väline avatus ei ole teoreetiline risk.

Lähenemine

Metodoloogia

1

Passiivne luure

OSINT kogumine teie organisatsiooni digitaalse jalajälje vastu: DNS loendamine, sertifikaatide läbipaistvuse logide analüüs, ASN ja IP-vahemike kaardistus, avatud tunnuste andmebaasid, LinkedIni ja tööpakkumiste luure ning kolmandate osapoolte andmeallikate koondamine. Selles etapis ei puutu liiklus teie taristut.

2

Aktiivne luure ja ründepinna kaardistamine

Portide skaneerimine, teenuste sõrmejälg, veebitehnoloogiate tuvastamine, alamdomeenide loendamine, pilvevarade avastamine (S3 kopad, Azure Blob, avatud API-d) ja e-posti taristu analüüs (SPF, DKIM, DMARC konfiguratsioon).

3

Haavatavuste tuvastamine

Avastatud teenuste käsitsi analüüs ekspluateeritavate haavatavuste jaoks. See läheb kaugemale automatiseeritud skanneri väljundist: operaatorid analüüsivad versiooniteavet, konfiguratsiooni ja teenuse käitumist, et tuvastada realistlikud ründeteekonnad.

4

Ekspluateerimiskatsed

Kinnitatud haavatavuste kontrollitud ekspluateerimine, et kindlaks teha, mida ründaja saavutada saaks. Hõlmab VPN-i ja kaugjuurdepääsu teenuste ekspluateerimist, veebirakenduste ründeid avalike platvormide vastu, tunnuste toppimist avatud autentimisotspunktidesse ja e-posti turvakontrollide möödahiilimist.

5

Ekspluateerimisjärgne ja pöörde hindamine

Kui esmane juurdepääs on loodud, hindavad operaatorid, mis on sellest positsioonist ligipääsetav: sisevõrgu nähtavus, tunnuste materjal, tundlikud andmed, mis on välisest tugipunktist ligipääsetavad.

6

Aruandlus

Täielik tehniline aruanne ründeteekonna narratiivi, tõendite, CVSS skooride ja vastavusega kaardistatud parandusjuhistega.

Ulatus

Mida me testime

  • Avalikud IP-vahemikud ja ASN-iga seotud taristu
  • Internetile avatud veebirakendused ja API-d
  • Kaugjuurdepääsu teenused (VPN, RDP, Citrix, SSH, hüppejaamad)
  • E-posti taristu ja meililüüsi turvalisus
  • Pilvesalvestus ja avatud pilveteenuste otspunktid
  • DNS-i konfiguratsioon ja alamdomeenide turvalisus
  • SSL/TLS konfiguratsioon ja sertifikaatide haldus
  • Kolmandate osapoolte ja tarnijatele suunatud integratsioonid
  • Arendus- ja eeltootmiskeskkonnad, mis on internetist ligipääsetavad
Regulatiivne

Vastavuse kooskõla

RaamistikNõue
PCI DSS v4.0.1Nõue 11.4.1, iga-aastane väline läbitungimistest; kordustest pärast olulisi muudatusi
DORA Art. 25Iga-aastane IKT vastupidavuse testimine kõigile internetile avatud süsteemidele
CBUAEIga-aastane VAPT kohustuslik litsentseeritud finantsasutustele
SAMAKaks korda aastas läbitungimistestimine koos juhtkonna tõenditega
VARATestimine nõutav enne iga uue süsteemi või toote käivitamist
NIS2 Art. 21Võrguturvalisuse ja haavatavuste haldamise kohustused
ISO 27001:2022A.8.8, tehniliste haavatavuste haldamine
Väljundid

Tarned

  • Ründepinna inventuur, täielik kaart avastatud varadest, teenustest ja avatuspunktidest, mis tuvastati luure ajal
  • Juhtkokkuvõte, riskihinnatud leiud ärimõju kontekstiga
  • Tehniline aruanne, täielikud ekspluateerimistõendid, CVSS v4.0 skoorid ja parandussammud leiule
  • Parandusmeetmete prioriteedimaatriks, leiud järjestatud ekspluateeritavuse, mõju ja regulatiivse avatuse järgi
  • Kordustesti aken, parandusjärgne kinnitus kaasas

Kas olete valmis seda projekti määratlema?

Rääkige meile oma keskkonnast, regulatiivsetest ajenditest ja ajakavast. Kooskõlastame metodoloogia, ulatuse ja tõendusmaterjali nõuded enne testimise algust.