Testare de penetrare a rețelei interne
Assume-breach. Cartografiați raza de impact. Închideți căile.
Întrebarea nu mai este dacă un atacator va intra în rețeaua dumneavoastră. Este ce poate atinge, ce poate lua și cât îi va lua echipei dumneavoastră să observe. Testarea de penetrare a rețelei interne răspunde la aceste întrebări cu precizie, înainte ca un atacator real să o facă.
Evaluris folosește o metodologie assume-breach, pornind dintr-o poziție internă autentificată care simulează un endpoint compromis, un angajat compromis prin phishing sau un furnizor cu acces la rețea. Din acel punct de pornire, operatorii urmăresc aceleași obiective pe care le-ar avea un atacator real: mișcare laterală, escaladarea privilegiilor și acces la datele și sistemele care contează cel mai mult pentru organizația dumneavoastră.
Mentalitatea assume-breach
Testarea tradițională de penetrare a rețelei se concentrează pe exploatarea perimetrului. Testarea assume-breach recunoaște realitatea că perimetrele eșuează și se concentrează pe ce se întâmplă în continuare.
Pornind de la un acces intern minim, legitim, operatorii Evaluris cartografiază fiecare cale disponibilă unui atacator din acel cap de pod: ce alte sisteme sunt accesibile, care credențiale pot fi abuzate, care relații de încredere pot fi exploatate și cât de departe poate ajunge escaladarea privilegiilor. Scopul este de a documenta raza de impact completă a unui compromis inițial reușit, înainte ca acesta să se producă în producție.
Rețeaua internă medie a unei întreprinderi conține peste 40 de căi de mișcare laterală către administratorul de domeniu, din poziția unui utilizator standard. Majoritatea nu au fost niciodată testate.
Metodologie
Recunoaștere internă
Măturarea rețelei și descoperirea gazdelor, enumerarea serviciilor, fingerprinting-ul sistemului de operare, enumerarea share-urilor și analiza DNS intern. Harta completă a activelor interne este produsă înainte de începerea exploatării.
Analiza credențialelor și a autentificării
Otrăvire LLMNR/NBT-NS, atacuri SMB relay, AS-REP roasting, Kerberoasting, identificarea credențialelor implicite și descoperirea credențialelor în clar în share-uri, scripturi și fișiere de configurare.
Mișcare laterală
Pass-the-Hash, Pass-the-Ticket, impersonarea token-urilor, abuzul WMI și PowerShell remoting, deturnarea sarcinilor programate și tehnici living-off-the-land care folosesc instrumentele Windows și Linux încorporate.
Escaladarea privilegiilor
Escaladarea privilegiilor locale prin deturnarea binarului de serviciu, DLL hijacking, căi de serviciu necotate, abuz AlwaysInstallElevated și configurare greșită sudo. Escaladarea privilegiilor de domeniu prin abuz ACL, exploatarea Group Policy și atacuri de delegare.
Date sensibile și acces la sisteme
Identificarea bazelor de date accesibile, a share-urilor de fișiere care conțin date sensibile, a sistemelor de backup, a managerilor de parole și a depozitelor de certificate, de la nivelul de privilegii atins.
Mapare MITRE ATT&CK și raportare
Fiecare tehnică executată este documentată față de identificatorul relevant de tactică și tehnică MITRE ATT&CK. Constatările sunt prioritizate prin combinația de exploatabilitate și impact, cu îndrumări de remediere mapate pe tehnică.
Ce testăm
- Segmentarea rețelei interne și separarea VLAN
- Infrastructura de servere Windows și Linux
- Aplicații web interne și interfețe de administrare
- Share-uri de fișiere și stocare accesibilă în rețea
- Consolidarea controlerului de domeniu și a serverelor de infrastructură
- Sisteme de backup și recuperare
- Configurația autorității de certificare interne
- Interfețe de administrare pentru imprimante, VoIP și dispozitive de rețea
- Infrastructura DNS și DHCP internă
Aliniere la Compliance
| Cadru | Cerință |
|---|---|
| PCI DSS v4.0.1 | Req. 11.4.2, test intern de penetrare anual și după modificări semnificative |
| DORA Art. 25 | Testarea rezilienței TIC, inclusiv infrastructura internă de rețea |
| SAMA | Rețeaua internă inclusă în domeniul semestrial al testării de penetrare |
| ISO 27001:2022 | A.8.8, gestionarea vulnerabilităților tehnice; A.8.20, securitatea rețelei |
| NIS2 Art. 21 | Securitatea rețelei interne și validarea segmentării |
| CBUAE | Domeniul anual VAPT include infrastructura internă |
Livrabile
- Harta topologiei rețelei, active interne descoperite, servicii și relații de încredere
- Diagrame ale căilor de atac, reprezentare vizuală a mișcării laterale exploatate și a lanțurilor de escaladare
- Hartă termică MITRE ATT&CK, tehnici testate, detectate și nedetectate, mapate la matricea ATT&CK
- Rezumat executiv, narațiune de risc pregătită pentru consiliu
- Raport tehnic, dovezi complete, pași de reproducere, punctaj CVSS și îndrumări de remediere
- Fereastră de retestare, verificare post-remediere
Sunteți gata să delimitați acest angajament?
Spuneți-ne despre mediul dumneavoastră, factorii de reglementare și calendarul. Aliniem metodologia, domeniul și cerințele de dovezi înainte ca testarea să înceapă.