Vsi penetracijski testi niso enaki. Videl sem organizacije, ki so plačale znatne vsote za nekaj, kar je bilo v bistvu avtomatizirano skeniranje z logotipom na naslovni strani. Videl sem tudi ugodne projekte, ki so prinesli izjemno vrednost, ker je tester razumel okolje in se osredotočil na tisto, kar je bilo pomembno. Po osemnajstih letih na strani izvajanja varnostnega testiranja vam ponujam pošten vodič, ki vam bo pomagal pridobiti resnično vrednost iz vaše naložbe.
NIST SP 800-115 opisuje načrtovanje tehničnega testiranja, analizo ugotovitev in pripravo ukrepov. NIST SP 800-115: Technical Guide to Information Security Testing and Assessment.
Vprašanja za ponudnike
- Kateri metodologiji sledite? - Verodostojen ponudnik bi moral omenjati okvire, kot so OWASP Testing Guide, PTES ali OSSTMM. Prosite jih, naj vas vodijo skozi pristop k tipičnemu projektu. Poslušajte dokaze o ročnem testiranju, ne le skeniranju.
- Kdo bo dejansko izvajal testiranje? - Mnoga podjetja prodajajo projekte s starejšimi svetovalci, nato dodelijo mlajše osebje. Vprašajte za imena in kvalifikacije. Certifikacije, kot so OSCP, OSCE ali OSCE3, kažejo na praktično usposobljenost, vprašajte pa tudi o projektni zgodovini.
- Kaj vsebuje poročilo? - Dobro poročilo vključuje vodstveni povzetek, tehnične ugotovitve z dokazi, ocene tveganja in navodila za odpravo. Prosite za redigiran vzorec. Kakovost poročila razkrije kakovost testiranja.
- Ali zagotavljate podporo pri odpravi? - Odkrivanje ranljivosti je le polovica vrednosti. Dobri testerji pomagajo razumeti ugotovitve in izvesti ponovno testiranje za potrditev odprave.
- Kakšen je vaš pristop k širjenju obsega? - Kako ponudnik obravnava ugotovitve zunaj obsega, ki predstavljajo znatno tveganje? Dober ponudnik te označi in razpravlja o možnostih.
Opozorilni znaki
- Izjemno nizke cene - Temeljit penetracijski test zahteva znatno kvalificirano delo. Če se ponudba zdi prepoceni, verjetno vključuje večinoma avtomatizirano skeniranje z minimalno ročno analizo. Pregledal sem poročila ugodnih ponudnikov, ki so bila v bistvu preoblikovan izhod Nessusa z drugo glavo dokumenta. To ni penetracijski test.
- Brez vprašanj o vašem okolju - Ponudnik, ki ponudi ceno brez razumevanja vašega okolja, tehnološkega sklada, števila aplikacij, kompleksnosti omrežja in poslovnega konteksta, ne more zagotoviti smiselne ocene. Če ne postavljajo vprašanj, prodajajo blago, ne storitev.
- Enotne ponudbe za vse - Vsako okolje je drugačno. Ponudba, ki izgleda enako ne glede na stranko, nakazuje, da ponudnik ne prilagaja svojega pristopa. Načrt testiranja za oblačno aplikacijo z mikrostoritvami bi moral izgledati povsem drugače od tradicionalnega on-premises okolja Windows.
- Zavračanje vpogleda v vzorčno poročilo - Če vam ponudnik ne pokaže redigiranega vzorca svojega dela, je to pomemben opozorilni znak. Kupujete njihove ugotovitve in analize; vedeti morate, kako to izgleda, preden se zavežete.
- Brez imenovanih testerjev ali informacij o ekipi - Preglednost o tem, kdo izvaja delo, je temeljnega pomena. Če vam ponudnik ne more povedati, kdo bo testiral, morda oddajajo delo neznanim podizvajalcem ali dodelijo kogar koli, ki je na voljo, ne glede na strokovnost.
Značilnosti dobrega izvajalca
- Jasna razprava o obsegu - Ponudnik postavlja podrobna vprašanja o vašem okolju, ciljih, omejitvah in skrbeh. Pomagajo vam določiti obseg, ki obravnava vaše dejansko tveganje, namesto da preprosto testirajo vse, kar lahko.
- Imenovani, usposobljeni testerji - Veste, kdo bo izvajal delo, lahko pregledate njihove kvalifikacije in imate zaupanje v njihovo strokovnost. Dodeljeni tester bi moral imeti relevantne izkušnje za vaš tehnološki sklad.
- Pregledna metodologija - Ponudnik zna natančno pojasniti, kako bo pristopil k projektu, katera orodja in tehnike bo uporabil ter kako uravnoteži avtomatizirano in ročno testiranje. Pojasnijo svoj proces brez skrivanja za žargonom.
- Poročilo za vodstvo in tehnično ekipo - Poročanje za dve skupini bralcev zagotavlja, da tako vodstvo kot tehnične ekipe dobijo uporabne informacije. Vodstveni povzetki morajo sporočati poslovno tveganje, ne le naštevati ranljivosti.
- Navodila za odpravo in ponovno testiranje - Projekt se ne konča s poročilom. Dobri ponudniki podpirajo odpravo s pojasnjevanjem ugotovitev razvojnim ekipam, predlaganjem specifičnih popravkov in preverjanjem, da popravki delujejo, s ponovnim testiranjem.
Razumevanje cen
Cene penetracijskega testiranja se znatno razlikujejo in najcenejša možnost je redko najboljša izbira. Cena bi morala odražati kompleksnost obsega, raven izkušenj testerjev, globino testiranja in kakovost rezultatov. Pri primerjavi ponudb se prepričajte, da primerjate enakovreden obseg in globino testiranja, ne le končne cene.
Kako zagotoviti uporabne rezultate
Vrednost penetracijskega testa sega prek samega poročila. Načrtujte pregled ugotovitev, kjer tester razloži ranljivosti vaši razvojni ekipi. Prednostno razvrstite odpravo na podlagi dejanskega tveganja, ne le ocen resnosti. Sledite napredku odprave in načrtujte ponovno testiranje. Uporabite ugotovitve za izboljšanje razvojnih praks in varnostne arhitekture, ne le za krpanje posameznih težav. Organizacije, ki dobijo največ vrednosti, varnostno testiranje obravnavajo kot priložnost za učenje, ne kot formalnost za dokazovanje skladnosti. Najboljši testerji vam pomagajo razumeti ne le, katere pomanjkljivosti obstajajo, ampak tudi, zakaj so nastale in kako preprečiti podobne težave v prihodnosti.
Povezano branje: Pisanje uporabnih poročil o penetracijskih testih; Ponovni varnostni pregled: od ugotovitev do preverjene odprave.
Komentarji
Ni še komentarjev. Bodite prvi!
Dodaj komentar