02142621

صفحه اصلی>تست نفوذ

تست نفوذ

تست نفوذ چیست؟ راهنمای کامل ارزیابی امنیتی سیستم‌ها

امروزه دارایی‌های شرکت‌ها و سازمان‌ها دیگر در قالب پرونده‌ها و اوراق کاغذی نیستند؛ بلکه بیشتر این دارایی‌ها به‌صورت دیجیتال در سرورها، سیستم‌ها و تجهیزات فناوری اطلاعات ذخیره می‌شوند. حفظ امنیت دارایی‌های دیجیتال در برابر حملات سایبری به یکی از بزرگ‌ترین دغدغه‌های مدیران تبدیل شده است. یکی از مهم‌ترین روش‌ها برای جلوگیری از سرقت اطلاعات و شناسایی آسیب‌پذیری‌ها، اجرای پروژه‌های ارزیابی امنیتی و انجام تست نفوذ است که می‌تواند به‌طور پیشگیرانه جلوی نفوذ و تهدیدات احتمالی را بگیرد.

مراحل اجرای پروژه تست نفوذ

فرآیند ارزیابی امنیتی باید مطابق استانداردهای بین‌المللی و به‌صورت گام‌به‌گام انجام شود:

  1. تعیین دامنه و محدوده تست

  2. انتخاب استاندارد و چارچوب بین‌المللی مناسب برای ارزیابی

  3. شروع فرآیند و شناسایی آسیب‌پذیری‌ها

  4. ارائه POC برای هر آسیب‌پذیری

  5. اعلام فوری آسیب‌پذیری‌های حیاتی در طول پروژه

  6. پایان ارزیابی و ارائه گزارش جامع

  7. اجرای فاز دوم یا تست مجدد برای اطمینان از رفع مشکلات

تست نفوذ و ارزیابی امنیتی (Vulnerability Assessment) چیست؟

تست نفوذ فرآیند تحلیل و ارزیابی رفتار سیستم‌ها، برنامه‌ها و سرویس‌ها برای شناسایی نقاط ضعف و آسیب‌پذیری‌هاست. وجود ضعف‌های امنیتی می‌تواند باعث:

  • اختلال در عملکرد سیستم

  • توقف سرویس‌ها

  • افشای اطلاعات محرمانه

  • دسترسی غیرمجاز مهاجمان به سرورها و شبکه‌ها

اجرای این فرآیند طبق قواعد و استانداردهای تعریف‌شده، باعث شناسایی دقیق ضعف‌ها و ارائه راهکارهای دفاعی می‌شود.

اهداف ارزیابی امنیتی

پروژه‌ها بر اساس نوع شبکه، سرویس‌ها، دارایی‌ها و سیاست‌های امنیتی تعریف می‌شوند. سه نوع اصلی ارزیابی امنیتی شامل موارد زیر است:

  • تست وب‌سایت‌ها و سامانه‌های تحت وب

  • ارزیابی سرویس‌های شبکه و پروتکل‌های ارتباطی

  • بررسی امنیتی نرم‌افزارها و اپلیکیشن‌ها

بستر ارتباطی و نحوه دسترسی برای ارزیابی

  • تست وب: معمولاً به‌صورت ریموت انجام می‌شود.

  • تست شبکه: نیاز به حضور تیم در شبکه سازمان دارد.

  • تست اپلیکیشن: بیشتر به‌صورت ریموت انجام می‌شود و اپلیکیشن روی دستگاه نصب می‌شود.

ارتباط با ما : 42621-021 داخلی 190

Email : afshar@damsun.com

ویرایش محتوا

در هر پروژه تست نفوذ مي بايست scope تست نفوذ مشخص گردد. Scope هاي تست نفوذ شامل : black box ، White box و gray box مي باشند. در scope از نوع blackbox یا جعبه سیاه ، هيچ گونه اطلاعات و دسترسی خاصی از سامانه مورد تست به پنتستر يا اعضاي تيم تست نفوذ داده نمي شود

به عبارتي فقط ip يا دامنه مورد ارزیابی به تيم تست نفوذ داده مي شود. لازم به ذکر است در بعضی موارد و در صورت عدم توانایی و یا وجود policy های خاص موجود در شبکه و سامانه های کارفرما ، در ساخت و ایجاد حساب کاربری و سایر ورودی های مورد نیاز توسط تیم تست نفوذ ، کارفرما می بایست حساب کاربری مورد نیاز برای ارزیابی و تست نفوذ سامانه و سرویس مورد ارزیابی را ایجاد و به سرپرست تیم تست نفوذ تحویل دهد.

 

در scope از نوع white box یا جعبه سفید، با قيد قرارداد محرمانگي اطلاعات (NDA) ، اطلاعاتي در خصوص سرويس و سامانه مورد تست مانند : ورژن و نسخه دقيق سرويس ، source code مربوط به سامانه مورد تست ، اطلاعات لازم براي احراز هويت و يا دسترسي هاي لازم به تيم تست نفوذ داده مي شود.

 

در scope از نوع graybox  یا جعبه خاکستری ، دقيقا دسترسي هاي مربوط به يكي از كاركنان شركت تقاضا دهنده تست نفوذ ، به اعضاي تيم تست نفوذ داده مي شود . اين نوع scope بيشتر براي تست نفوذ سرويس ها و سامانه هاي داخلي و خاص يك شركت يا سازمان مي باشد.

ویرایش محتوا

یکی دیگر از موارد مورد نیاز برای تست نفوذ ، تعیین استاندارد لازم می باشد. در پروژه های تست نفوذ وب ، از استاندارد Owasp TOP 10  Web، در پروژه های تست نفوذ شبکه از استاندارد های NIST و OSSTMM و در پروژه های تست نفوذ IOT ، از استاندار IOT Owasp TOP 10 استفاده می شود.

ویرایش محتوا
  • اجرای پروژه های تست نفوذ وب سایت و سامانه های تحت وب با ساختار ها ، معماری ها و زبان های مختلف برنامه نویسی تحت وب
  • اجرای پروژه های تست نفوذ Domain Controller و Active Directory و تمامی سرویس های مربوطه
  • اجرای پروژه های تست نفوذ انواع سرویس های عمومی و داخلی شبکه
  • اجرای پروژه های تست نفوذ انواع mail server
  • اجرای پروژه های تست نفوذ سرویس DNS
  • اجرای پروژه های تست نفوذ سرویس های Remote شامل : Citrix ، SSH و ..
  • اجرای پروژه های تست نفوذ سرویس VPN و proxy
  • اجرای پروژه های تست نفوذ در تمامی لایه های مدل TCP/IP
  • اجرای پروژه های تست نفوذ انواع شبکه های ابری و cloud و Revese Proxy
  • اجرای پروژه های تست نفوذ انواع شبکه های virtual
  • اجرای پروژه های تست نفوذ انواع دیوایس های شبکه شامل : فایروال ، روتر ، سوییچ و …