Testare de penetrare a rețelei interne

Assume-breach. Cartografiați raza de impact. Închideți căile.

Întrebarea nu mai este dacă un atacator va intra în rețeaua dumneavoastră. Este ce poate atinge, ce poate lua și cât îi va lua echipei dumneavoastră să observe. Testarea de penetrare a rețelei interne răspunde la aceste întrebări cu precizie, înainte ca un atacator real să o facă.

Evaluris folosește o metodologie assume-breach, pornind dintr-o poziție internă autentificată care simulează un endpoint compromis, un angajat compromis prin phishing sau un furnizor cu acces la rețea. Din acel punct de pornire, operatorii urmăresc aceleași obiective pe care le-ar avea un atacator real: mișcare laterală, escaladarea privilegiilor și acces la datele și sistemele care contează cel mai mult pentru organizația dumneavoastră.

Context

Mentalitatea assume-breach

Testarea tradițională de penetrare a rețelei se concentrează pe exploatarea perimetrului. Testarea assume-breach recunoaște realitatea că perimetrele eșuează și se concentrează pe ce se întâmplă în continuare.

Pornind de la un acces intern minim, legitim, operatorii Evaluris cartografiază fiecare cale disponibilă unui atacator din acel cap de pod: ce alte sisteme sunt accesibile, care credențiale pot fi abuzate, care relații de încredere pot fi exploatate și cât de departe poate ajunge escaladarea privilegiilor. Scopul este de a documenta raza de impact completă a unui compromis inițial reușit, înainte ca acesta să se producă în producție.

Rețeaua internă medie a unei întreprinderi conține peste 40 de căi de mișcare laterală către administratorul de domeniu, din poziția unui utilizator standard. Majoritatea nu au fost niciodată testate.

Abordare

Metodologie

1

Recunoaștere internă

Măturarea rețelei și descoperirea gazdelor, enumerarea serviciilor, fingerprinting-ul sistemului de operare, enumerarea share-urilor și analiza DNS intern. Harta completă a activelor interne este produsă înainte de începerea exploatării.

2

Analiza credențialelor și a autentificării

Otrăvire LLMNR/NBT-NS, atacuri SMB relay, AS-REP roasting, Kerberoasting, identificarea credențialelor implicite și descoperirea credențialelor în clar în share-uri, scripturi și fișiere de configurare.

3

Mișcare laterală

Pass-the-Hash, Pass-the-Ticket, impersonarea token-urilor, abuzul WMI și PowerShell remoting, deturnarea sarcinilor programate și tehnici living-off-the-land care folosesc instrumentele Windows și Linux încorporate.

4

Escaladarea privilegiilor

Escaladarea privilegiilor locale prin deturnarea binarului de serviciu, DLL hijacking, căi de serviciu necotate, abuz AlwaysInstallElevated și configurare greșită sudo. Escaladarea privilegiilor de domeniu prin abuz ACL, exploatarea Group Policy și atacuri de delegare.

5

Date sensibile și acces la sisteme

Identificarea bazelor de date accesibile, a share-urilor de fișiere care conțin date sensibile, a sistemelor de backup, a managerilor de parole și a depozitelor de certificate, de la nivelul de privilegii atins.

6

Mapare MITRE ATT&CK și raportare

Fiecare tehnică executată este documentată față de identificatorul relevant de tactică și tehnică MITRE ATT&CK. Constatările sunt prioritizate prin combinația de exploatabilitate și impact, cu îndrumări de remediere mapate pe tehnică.

Domeniu

Ce testăm

  • Segmentarea rețelei interne și separarea VLAN
  • Infrastructura de servere Windows și Linux
  • Aplicații web interne și interfețe de administrare
  • Share-uri de fișiere și stocare accesibilă în rețea
  • Consolidarea controlerului de domeniu și a serverelor de infrastructură
  • Sisteme de backup și recuperare
  • Configurația autorității de certificare interne
  • Interfețe de administrare pentru imprimante, VoIP și dispozitive de rețea
  • Infrastructura DNS și DHCP internă
Reglementare

Aliniere la Compliance

CadruCerință
PCI DSS v4.0.1Req. 11.4.2, test intern de penetrare anual și după modificări semnificative
DORA Art. 25Testarea rezilienței TIC, inclusiv infrastructura internă de rețea
SAMARețeaua internă inclusă în domeniul semestrial al testării de penetrare
ISO 27001:2022A.8.8, gestionarea vulnerabilităților tehnice; A.8.20, securitatea rețelei
NIS2 Art. 21Securitatea rețelei interne și validarea segmentării
CBUAEDomeniul anual VAPT include infrastructura internă
Rezultate

Livrabile

  • Harta topologiei rețelei, active interne descoperite, servicii și relații de încredere
  • Diagrame ale căilor de atac, reprezentare vizuală a mișcării laterale exploatate și a lanțurilor de escaladare
  • Hartă termică MITRE ATT&CK, tehnici testate, detectate și nedetectate, mapate la matricea ATT&CK
  • Rezumat executiv, narațiune de risc pregătită pentru consiliu
  • Raport tehnic, dovezi complete, pași de reproducere, punctaj CVSS și îndrumări de remediere
  • Fereastră de retestare, verificare post-remediere

Sunteți gata să delimitați acest angajament?

Spuneți-ne despre mediul dumneavoastră, factorii de reglementare și calendarul. Aliniem metodologia, domeniul și cerințele de dovezi înainte ca testarea să înceapă.