Контакты
Подписка
МЕНЮ
Контакты
Подписка

Penetration testing - Форум по вопросам информационной безопасности

Penetration testing - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: malotavr | 17492 26.02.2010 20:41
Прохожий,

готов поспорить, что посмотрев на инструментарий и работу наших специалистов, вы вряд ли сможете указать хотя бы одно отличие от спецов из ФСБ :) Они используют такие же CANVAS и Core Impact, которые используем мы, просто потому, что ничего лучше на свободном рынке нет. А несвободный рынок одинаково закрыт и для ФСБ, и для нас, и для какого-нибудь Ernst&Young. Методики эксплуатации и у нас, и в ФСБ рождаются из НИРов, которые начинаются с анализа открытых источников. Единственное отличие нас от ФСБ - у нас объективно больше возможностей привлечь молодых специалистов с горящими глазами. И это, увы, не повод для гордости.

Автор: malotavr | 17493 26.02.2010 20:47
Прохожий,

До меня только сейчас ддошло, что мы с вами говорим о разных вещах :)

Безусловно, в применении средств радиоэлектронной разведки спеццслужбы стоят на голову выше любой коммерческой компании. Но термин "тест на проникновение" в том виде, в котором он сложился к настоящему моменту, все-таки огрничивается проникновением обычного человека, не надлеленного техническими возможностями государства.
Прошла пара недель

Автор: Евгений | 18078 15.03.2010 20:53
Чтобы избежать рекламы, скажу, что тест на проникновение по оригинальной методике может осуществить большинство крупных системных интеграторов, основная деятельность которых посвящена вопросам защиты от НСД.
Ряд фирм по Вашему желанию применяют методы "социальной инженерии".
Не скрою, что выполнение таких работ требует особой конфиденциальности и деликатности. Обычно о проведении таких работ договоренности и контракты заключаются на самом высоком уровне, и часто даже без информирования ИТ-структур.
В случае проведения теста через сеть Интернет фирма обычно предварительно уведомляет в строго конфиденциальном порядке заинтересованные силовые структуры. В этом случае против проверяющего не будут применены "маски-шоу" в моменты активных сетевых атак.

Длительность теста на проникновения зависит от выбранных методик и средств, а также от квалификации фирмы.
При применении методов социальной инженерии продолжительность работ может превышать 1-3 месяца.

Результаты теста докладываются высшему руководству и как правило являются самой объективной оценкой реализации периметра безопасности и соблюдения работниками внутренних мер безопасности.

Автор: malotavr | 18087 15.03.2010 23:08
"Нет, сынок, это фантастика" (c)

> тест на проникновение по оригинальной методике может осуществить большинство крупных системных интеграторов

Серьезно? ;)

> Ряд фирм по Вашему желанию применяют методы "социальной инженерии".

Социалка - самый простой из способов проникновения, просто потому, что срабатывает всегда :) Поэтому обычно тест на социалку проводится, что называется "для полноты картины" - для оценки осведомленности сотрудников.

> В случае проведения теста через сеть Интернет фирма обычно предварительно уведомляет в строго конфиденциальном порядке заинтересованные силовые структуры.

Вообще-то обычно ограничиваются хорошо проработанным договором и регламентом взаимодействия с представителем заказчика. Правоохранительные органы в этот процесс не вмешиваются.

> В этом случае против проверяющего не будут применены "маски-шоу" в моменты активных сетевых атак.

Шутить изволите? Правоохранительные органы самостоятельно сеть не мониторят - им есть, чем заняться и без этого. Каждый шаг пентестера согласоввывается с координатором от заказчика, так что координатор всегда в курсе, что произойдет в ближайшем будущем. Неприятные инциденты возможны, но они разруливаются через того же координатора.

> При применении методов социальной инженерии продолжительность работ может превышать 1-3 месяца

Полноценный периметровый пентест с получением контроля над внутренними информационными ресурсами крупной организации занимает от месяца до полутора, из них активная фаза работ - 2-3 недели. Расклад по времени выглядит примерно так: первые 2-3 дня уходят на пробой периметра, еще 4-5 дней - на получение контроля над целевыми информационными системами,2-3 дня - на оценку осведомленности (если заказчику оно нужно), еще дней 5 - выявление и анализ прочих недостатков. Остальное - написание отчета.

Остальное - написание отчетов. Иногда работа тормозится заказчиком - например, если он хочет, чтобы работа велась только в рабочие часы или чтобы все действия атакующей стороны контролировал его наблюдатель.

>Результаты теста докладываются высшему руководству и как правило являются самой объективной оценкой реализации периметра безопасности и соблюдения работниками внутренних мер безопасности.

Примерно в половине случаев периметровый пентест gроводят для внутрикорпоративных политических игра - выбить бюджет, показать айтшнкам, что боьшой брат бдит и т.п. Если компания действительно хочет получить объективный результат, проводится не пентеcт, а анализ отдельных систем в режиме серого ящика. В этом случае пентестер не тычется в систему вслепую (чтобы найти хоть какие-то недостатки), а проводит планомерное исследование, какие из имеющихся в системе недостатков мог бы использовать нарушитель. В этом случае пентестеру изначально предоставляется информация о системе, определенные привидлегии и т.п. Вот такое исследование действительно является полным и объективным.

Страницы: < 1 2

Просмотров темы: 11373

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*