שירותים /  Testing

מבחני חדירה

מבחן ידני עם נרטיב תקיפה אמיתי, ודוח שלקוח יקבל.

הבעיה

לקוח אנטרפרייז דורש דוח מבחן חדירה שנתי לפני החתימה. האחרון שהזמנתם היה פלט סורק עם דף שער, וצוות האבטחה שלהם דחה אותו. אתם צריכים מבחן שמוצא בעיות אמיתיות ודוח ששורד סקירה של מישהו אחר.

השיטה.

01

התאמת ההיקף לאיום שמשנה

הגדרת מטרות, סביבות, תפקידים וכללי מעורבות. עבור מוצר SaaS השאלה הקריטית היא כמעט תמיד בידוד דיירים והרשאה, אז המבחן ממוקד עם מספר חשבונות על פני מספר דיירים ומספר רמות הרשאה, לא סריקה בודדת ולא-מאומתת של דף הכניסה.

02

מיפוי האפליקציה לפני התקיפה עליה

מניית משטח התקיפה האמיתי: כל נקודת קצה של API כולל אלו הלא-מתועדות, מנגנוני אימות וסשן, הנפקת ותוקף אסימונים, מודל התפקידים וההרשאות, נתיבי העלאת קבצים, webhooks, אינטגרציות ופונקציונליות אדמין. רוב הממצאים החמורים נמצאים בנתיבי קוד שאף סורק אוטומטי אינו מגיע אליהם.

03

בחינת הרשאות ידנית, אובייקט אחר אובייקט

בקרת גישה שבורה היא הקטגוריה המובילה ב-OWASP Top 10 ונשארת הממצא הקריטי הנפוץ ביותר ב-SaaS. הוא נמצא ביד: השמעה חוזרת של בקשה מדייר A עם מזהה השייך לדייר B; קריאה לנקודת קצה של אדמין עם אסימון צופה; מניפולציה של תביעת הדייר ב-JWT. סורקים אינם יכולים לעשות זאת כי הם אינם יכולים לדעת מה אמור להיות אסור.

04

שרשור ממצאים להשפעה ניתנת-להדגמה

XSS מוחזר הוא בינוני. XSS מוחזר שגונב סשן, מסלים לאדמין ומייצא את טבלת הלקוחות הוא קריטי, והוא זה שמתוקן. אנחנו מדווחים על השרשרת ועל ההשפעה העסקית, עם הבקשות המדויקות לשחזר אותה.

05

דיווח כך שמהנדס יכול לתקן ולקוח יכול לקבל

כל ממצא: שלבי שחזור, בקשה ותגובה, השפעה, CVSS, טיפול ספציפי, והפניות OWASP והמסגרת. בתוספת תקציר מנהלים שנכתב עבור סוקר האבטחה של הלקוח, כי הדוח עצמו הוא הפריט שמשחרר את העסקה.

06

בחינה חוזרת והנפקת המכתב הנקי

בחינה חוזרת לאחר הטיפול, ומכתב אימות שאתם יכולים לשלוח ללקוחות, המציין היקף, תאריכים, מתודולוגיה ואישור שהממצאים טופלו. המכתב, לא הדוח הגולמי, הוא מה שרוב לקוחות האנטרפרייז רוצים לראות.

מבחן חדירה הוא נקודת זמן בהגדרתו. ה-ROC נושא את ממצאיו קדימה כפריטים נעקבים עם SLA, ובחינה חיצונית רציפה משגיחה על אותן מחלקות בעיות שחוזרות ומופיעות על נקודות קצה חדשות בין המבחנים השנתיים.

כל כמה זמן יש לבצע מבחן חדירה?

לכל הפחות אחת לשנה, ולאחר כל שינוי משמעותי באפליקציה או בתשתית. גם ISO 27001 וגם SOC 2 מצפים לבחינה טכנית סדירה, רוב לקוחות האנטרפרייז דורשים מבחן שנתי כתנאי חוזי, ותקנות הגנת הפרטיות הישראליות דורשות מבחני חדירה תקופתיים למאגרים ברמה בינונית וגבוהה.

מה ההבדל בין מבחן חדירה לבין סריקת חולשות?

סריקת חולשות היא אוטומטית ומזהה חולשות ידועות לפי חתימה וגרסה. מבחן חדירה מבוצע על ידי אדם שמבין את הלוגיקה של האפליקציה ומשרשר ממצאים להשפעה מודגמת. סורקים אינם יכולים למצוא בקרת גישה שבורה, כשלי בידוד דיירים או פגמי לוגיקה עסקית, כי הם אינם יודעים מה האפליקציה אמורה לאסור, ואלו בדיוק הממצאים שמשנים הכי הרבה ב-SaaS.

מה לקוחות אנטרפרייז רוצים לראות ממבחן חדירה?

בדרך כלל מכתב אימות ולא את הדוח הטכני המלא: היקף, תאריכים, מתודולוגיית הבחינה, העובדה שהממצאים טופלו, ואישור שהמבחן בוצע על ידי גורם עצמאי. שיתוף הדוח הגולמי אינו נפוץ ולעיתים קרובות לא נבון; המכתב הוא הפריט שבאמת משחרר סקירת רכש.

גלו כמה רחוק סטיתם.

הערכת חשיפה חינם. אנחנו מתחברים למה שכבר יש לכם, ומראים לכם את מה שהדשבורדים שלכם לא מראים.

ללא התחייבות. תוצאות תוך 10 ימי עסקים.