Bezpieczeństwo w sieci

Testy
penetracyjne

Testy penetracyjne aplikacji / serwisów obejmują w szczególności:

Chcesz dowiedzieć się więcej? Skontaktuj się z nami

Podejście do testów aplikacji:

Nie polegamy wyłącznie na narzędziach automatycznych

Weryfikacja ręczna, specjalizowane, własne narzędzia

Dogłębne zrozumienie roli i działania testowanego system

Zrozumiały, dostosowany do klienta raport

Realistyczne i dostosowane rekomendacje

Bliska współpraca z Zespołem partnera

W ramach realizacji prac wykonane zostaną kontrolowane próby przełamania zabezpieczeń bez znajomości szczegółów budowy systemu (tzw. testy black-box) lub testy z dostępami otrzymanymi od Zlecającego (tzw. testy gray-box). Aplikacja zostanie przetestowana w oparciu o metodykę OWASP ASVS (Open Web Application Security Project), a w szczególności o klasyfikację OWASP Top 10, OWASP ASVS (Application Security Verification Standard zawierający najlepsze praktyki w zakresie testów bezpieczeństwa.

Zadaniem audytora w trakcie realizacji testów penetracyjnych serwisu będzie wykonywanie działań analogicznych, jakie wykonać może potencjalny intruz. Działania testowe wykonywane są w oparciu o specjalistyczne narzędzia i z wykorzystaniem technik hackerskich.  Podczas testów wykorzystane zostaną zarówno ręczne, jak i automatyczne techniki testowania.

Obie wzajemnie się uzupełniają:

Narzędzia automatyczne – wykorzystanych zostanie kilka narzędzi do testów bezpieczeństwa m.in.:

Burp Proxy Professional – to zestaw wielu współpracujących narzędzi, wspierających wykonanie testów penetracyjnych aplikacji webowych. Z jednej strony posiada on wbudowane pewne automatyzmy usprawniające powtarzalne prace, z drugiej pozostawia dość dużą swobodę działania pentesterowi.

Całość składa się z następujących modułów:

Chcesz dowiedzieć się więcej? Skontaktuj się z nami

Bezpieczeństwo aplikacji i serwerów webowych

Serwer webowy / serwer aplikacyjny – testy bezpieczeństwa blackbox Poszukiwanie podatności / problemów bezpieczeństwa :

Aplikacja webowa – testy bezpieczeństwa blackbox (web - http) Sposób realizacji:

API – testy bezpieczeństwa blackbox
Sposób realizacji:

Testy ręczne i automatyczne
Skupienie się na elementach związanych typowo z API jak i klasycznych podatnościach
Weryfikacje wykorzystanych frameworków / bibliotek
Próby omijania filtrów

Chcesz dowiedzieć się więcej? Skontaktuj się z nami

API – testy bezpieczeństwa blackbox
Poszukiwanie podatności:

Urządzenie sieciowe – testy infrastruktóry
Sposób realizacji:

Urządzenie sieciowe – testy infrastruktury
Poszukiwanie podatności / problemów bezpieczeństwa

Stosowane podczas audytu metodologie
W trakcie prac audytowych, stosujemy w wybranym zakresie takie wytyczne jak: