Kako testiram

Vid Grosek, vodilni penetracijski tester pri Telprom d.o.o. v Ljubljani, sledi metodologiji razmišljanja kot napadalec, ki je osredotočena na resnične napadalne poti in ne na sezname za odkljukanje. Kot prvi OSCE3 in OSCP+ certificirani penetracijski tester v Sloveniji z več kot 18 leti izkušenj izvaja angažmaje v Sloveniji in EU.

Vsak penetracijski test je edinstven. Toda sledim nekaterim principom, ki zagotavljajo dosledne, kakovostne rezultate.

Razmišljanje kot napadalec, ne kot revizor

Pentesti po seznamu za odkljukanje najdejo ranljivosti s seznama za odkljukanje. Pravi napadalci ne sledijo seznamom. Začnejo z enim vhodom in sledijo verigam priložnosti, dokler ne dosežejo cilja.

Globina pred širino

Raje najdem eno kritično pot do kompromitacije kot deset srednje-resnih ranljivosti, ki nikamor ne vodijo. Te napadalne poti moj fokus usmerjajo na to, kar dejansko pomeni tveganje za vaše poslovanje.

Dokumentacija med delom

Vsak korak beležim sproti. To pomeni, da lahko reproducirate moje ugotovitve in da poročilo vsebuje dejansko napadalno pot, ne samo seznama orodij.

Komunikacija med angažmajem

Če najdem kritično ranljivost, ne čakam do konca. Takoj vam sporočim, da lahko ukrepate.

Poročila, ki služijo namenu

Tehnična poročila za vašo IT ekipo. Povzetek za vodstvo. Vsaka publika dobi informacije, ki jih potrebuje za ukrepanje.

Pogosta vprašanja

Kako pristopite k penetracijskemu testu?

Razmišljam kot napadalec, ne kot revizor. Začnem z enim vhodom in sledim verigam priložnosti, dokler ne dosežem cilja, pri čemer se osredotočam na resnične napadalne poti namesto na sezname za odkljukanje.

Ali sledite seznamu za odkljukanje?

Ne. Pentesti po seznamu za odkljukanje najdejo ranljivosti s seznama za odkljukanje. Pravi napadalci ne sledijo seznamom, zato se osredotočam na globino pred širino in na eno kritično pot do kompromitacije.

Kdaj sporočite kritične ranljivosti?

Če najdem kritično ranljivost, ne čakam do konca angažmaja. Takoj vam sporočim, da lahko nemudoma ukrepate.

Kakšno poročilo lahko pričakujem?

Dobite tehnično poročilo za vašo IT ekipo in povzetek za vodstvo. Vsaka publika dobi informacije, ki jih potrebuje za ukrepanje, vključno z dejansko napadalno potjo, ne le s seznamom orodij.

Naslednji korak: spoznajte Vida Groska ali se pogovorimo o vašem penetracijskem testu.