Sisevõrgu läbitungimistestimine
Eeldage rikkumist. Kaardistage löögiraadius. Sulgege ründeteekonnad.
Küsimus ei ole enam selles, kas ründaja teie võrku sisse saab. Küsimus on, millele ta ligi pääseb, mida ta võtta saab ja kui kaua teie meeskonnal märkamiseks aega kulub. Sisevõrgu läbitungimistestimine vastab neile küsimustele täpselt, enne kui tegelik ründaja seda teeb.
Evaluris kasutab rikkumise eeldamise metoodikat, alustades autenditud sisemisest positsioonist, mis simuleerib kompromiteeritud otspunkti, andmepüügiga petetud töötajat või tarnijat võrgujuurdepääsuga. Sellest lähtepunktist püüavad operaatorid saavutada samu eesmärke, mida tegelik ründaja: külgliikumine, privileegide eskaleerimine ja juurdepääs andmetele ning süsteemidele, mis teie organisatsioonile kõige rohkem loevad.
Rikkumise eeldamise mõtteviis
Traditsiooniline võrgu läbitungimistestimine keskendub perimeetri ekspluateerimisele. Rikkumise eeldamise testimine tunnistab, et perimeetrid ebaõnnestuvad, ja keskendub sellele, mis juhtub edasi.
Alustades minimaalsest, legitiimsest sisemisest juurdepääsust, kaardistavad Evalurise operaatorid iga ründeteekonna, mis on ründajale sellest tugipunktist kättesaadav: millised teised süsteemid on ligipääsetavad, milliseid tunnuseid saab kuritarvitada, milliseid usaldussuhteid saab ekspluateerida ja kui kaugele privileegide eskaleerimine ulatuda saab. Eesmärk on dokumenteerida eduka esmase kompromiteerimise täielik löögiraadius enne, kui see tootmises juhtub.
Keskmine ettevõtte sisevõrk sisaldab üle 40 külgliikumise tee domeeniadministraatorini tavakasutaja positsioonilt. Enamikku pole kunagi testitud.
Metodoloogia
Sisemine luure
Võrgu pühkimine ja hostide avastamine, teenuste loendamine, operatsioonisüsteemi sõrmejälg, jagude loendamine ja sisemine DNS-analüüs. Täielik sisemiste varade kaart toodetakse enne ekspluateerimise algust.
Tunnuste ja autentimise analüüs
LLMNR/NBT-NS mürgitamine, SMB-relee ründed, AS-REP roasting, Kerberoasting, vaikimisi tunnuste tuvastamine ja selgesõnaliste tunnuste avastamine jagudes, skriptides ja konfiguratsioonifailides.
Külgliikumine
Pass-the-Hash, Pass-the-Ticket, tokeni kehastamine, WMI ja PowerShell kaugjuhtimise kuritarvitamine, ajastatud ülesannete röövimine ja living-off-the-land tehnikad sisseehitatud Windowsi ja Linuxi tööriistadega.
Privileegide eskaleerimine
Kohalik privileegide eskaleerimine teenuse binaari röövimise, DLL röövimise, tsiteerimata teenuseteede, AlwaysInstallElevated kuritarvitamise ja sudo valekonfiguratsiooni kaudu. Domeeni privileegide eskaleerimine ACL-ide kuritarvitamise, Group Policy kuritarvitamise ja delegeerimise rünnete kaudu.
Tundlikud andmed ja süsteemijuurdepääs
Ligipääsetavate andmebaaside, tundlikke andmeid sisaldavate failijagude, varundussüsteemide, paroolihaldurite ja sertifikaadihoidlate tuvastamine saavutatud privileegitasemelt.
MITRE ATT&CK kaardistus ja aruandlus
Iga täidetud tehnika dokumenteeritakse vastava MITRE ATT&CK taktika ja tehnika identifikaatori vastu. Leiud prioriseeritakse ekspluateeritavuse ja mõju kombinatsiooni järgi, parandusjuhised kaardistatud tehnika kaupa.
Mida me testime
- Sisevõrgu segmentatsioon ja VLAN-ide eraldamine
- Windowsi ja Linuxi serveritaristu
- Sisemised veebirakendused ja haldusliidesed
- Failijaod ja võrgust ligipääsetav salvestus
- Domeenikontrollerite ja taristuserverite karastamine
- Varundus- ja taastesüsteemid
- Sisemise sertifitseerimiskeskuse konfiguratsioon
- Printerite, VoIP ja võrguseadmete haldusliidesed
- Sisemine DNS- ja DHCP-taristu
Vastavuse kooskõla
| Raamistik | Nõue |
|---|---|
| PCI DSS v4.0.1 | Nõue 11.4.2, sisemine läbitungimistest igal aastal ja pärast olulisi muudatusi |
| DORA Art. 25 | IKT vastupidavuse testimine, sealhulgas sisevõrgu taristu |
| SAMA | Sisevõrk kaks korda aastas toimuva läbitungimistestimise ulatuses |
| ISO 27001:2022 | A.8.8, tehniliste haavatavuste haldamine; A.8.20, võrguturvalisus |
| NIS2 Art. 21 | Sisevõrgu turvalisuse ja segmentatsiooni kinnitamine |
| CBUAE | Iga-aastase VAPT ulatus hõlmab sisemist taristut |
Tarned
- Võrgu topoloogia kaart, avastatud sisemised varad, teenused ja usaldussuhted
- Ründeteekondade diagrammid, ekspluateeritud külgliikumise ja eskaleerimisahelate visuaalne esitus
- MITRE ATT&CK soojuskaart, testitud, tuvastatud ja tuvastamata tehnikad kaardistatud ATT&CK maatriksile
- Juhtkokkuvõte, nõukogule valmis riskinarratiiv
- Tehniline aruanne, täielikud tõendid, taasesitamise sammud, CVSS skoorid ja parandusjuhised
- Kordustesti aken, parandusjärgne kinnitus
Kas olete valmis seda projekti määratlema?
Rääkige meile oma keskkonnast, regulatiivsetest ajenditest ja ajakavast. Kooskõlastame metodoloogia, ulatuse ja tõendusmaterjali nõuded enne testimise algust.