vulnerability assessment
Testiranje penetracije proti skeniranju ranljivosti:
Včasih sem videl, da se preizkuševalci in lastniki podjetij zmotijo, da razumejo osnovno idejo preizkusa penetracije in skeniranja ranljivosti.
Oba sta pogosto zmedena kot iste storitve. Ko se podjetje ne more odločiti, ali bo šlo za preizkus penetracije ali preizkus ranljivosti. Je testiranje penetracije enako kot testiranje ranljivosti ali se razlikujejo? Če so drugačni, so potem sorodni? Katerega izbrati - Preskus penetracije ali preizkus ranljivosti ?
Odgovore na vsa zgornja vprašanja bomo poskušali najti v tej vadnici.
Kaj se boste naučili:
- Uvod
- Testiranje penetracije uvod
- Uvod v pregled ranljivosti
- Preizkušanje penetracije proti skeniranju ranljivosti
- Ali je testiranje ranljivosti in testiranje penetracije povezano med seboj?
- Katerega izbrati - preizkus s peresom ali pregled ranljivosti?
- Najbolj priljubljena orodja
- Zaključek
- Priporočeno branje
Uvod
Za začetek bi rad prebral pet stavkov:
- Banane rastejo na drevesu.
- Običajno človeško bitje uporablja le 10% svojih možganov.
- Pokanje zglobov povzroča artritis v starosti.
- Netopirji so slepi.
- Testiranje penetracije je enako kot testiranje ranljivosti.
Ali lahko med vsemi zgornjimi trditvami uganete eno skupno stvar? Vsi so miti. Da, tako je. Vsi so res miti.
Vendar pa nas v tej vadnici ne motijo niti banane niti netopirji. Vse, kar nam je pomembno, je testiranje penetracije v primerjavi s pregledom ranljivosti. Če želite izvedeti več o primerjavi ali dokazati, da je izjava mit, bomo najprej ločeno analizirali testiranje penetracije in pregled ranljivosti.
Testiranje penetracije uvod
Prebojni test je na kratko znan tudi kot 'Pen test'. Ta vrsta preizkusa se opravi na sistemu, da najde pot v sistem. To lahko pomembne podatke, ki jih hrani sistem, izpostavi zunanjemu svetu.
Na splošno je lahko cilj testiranja penetracije Vrsta bele škatle ali črna škatla .
Testiranje penetracije črne škatle:
Običajno preskuševalnik nima nobenih podrobnosti o sistemu, razen imena. To je zelo podobno resničnim hackom, kjer heker ne ve ničesar drugega kot samo ime aplikacije.
Testiranje črne skrinjice ponavlja realne razmere in ni dolgotrajno. Vendar pa zaradi neznanih področij, povezanih z izvorno kodo in infrastrukturo, vedno obstaja možnost zamujenih delov sistema.
Preskušanje penetracije bele škatle:
V tem postopku se preskuševalcu posredujejo vsi potrebni podatki v zvezi s sistemom, ki mora biti preizkušen s penetracijo.
Podatki so lahko omrežna arhitektura, sistemske konfiguracije, izvorne kode itd. To je daljši postopek kot postopek testiranja pisala tipa Black Box. To je temeljit postopek in ima globlje pokritost v primerjavi s tipom Black box.
Testiranje pisala se vedno izvaja z dovoljenjem / zahtevo stranke. Izvajanje testiranja Pen na spletnem mestu brez privolitve lastnika je nezakonito in ga lahko označimo kot vdiranje.
Zdaj vemo, kaj je testiranje penetracije, in čas je, da ugotovimo razlog, zakaj se organizacije odločijo zanj. Rečeno je, bolje je biti varen kot žal. Testiranje s peresi naredi arhitekturo močnejšo in odporno na napade.
Uvod v pregled ranljivosti
Skeniranje ranljivosti se uporablja za ugotavljanje ranljivosti / šibkosti sistema. Ta naloga se izvede z zagonom aplikacije (imenovane skener ranljivosti) v ciljnem računalniku. Te aplikacije ali optične bralnike je mogoče zagnati neposredno v ciljnem računalniku ali z omrežne lokacije.
Lokacija omrežja se pojavi v večjih organizacijah, medtem ko skenerja na lokalnih računalnikih ni mogoče izvajati ves čas.
Zdaj, Kako veste, kateri optični bralnik lahko deluje za vašo aplikacijo? Odgovor je precej preprost. To pomeni, da optični bralniki ranljivosti med skeniranjem skorajda ne uporabljajo sistemskih podrobnosti / parametrov.
Vse, kar potrebujejo, je IP sistema. Samo z IP-jem lahko pregledovalnik ranljivosti ugotovi možna mesta, kjer je mogoče izvesti napad na sistem.
Obstajajo situacije, ko ima podjetje Intranet in niso vsi računalniki izpostavljeni svetovnemu internetu. V tem primeru je treba optični bralnik ranljivosti zagnati znotraj intraneta, tako da je mogoče zajeti skeniranje tako notranjih kot tudi zunanjih ranljivosti.
Ko je test / skeniranje končano, skener pomaga pri pridobivanju poročila, ki prikazuje vse možne ranljivosti. Ustvarjeno poročilo vsebuje različne podatke, povezane z ranljivostmi.
Podatki segajo od statistike strežnika (na podlagi indeksa ranljivosti), stanja različnih storitev, ki se izvajajo na različnih strežnikih, stanja najdenih ranljivosti glede na njihovo stopnjo resnosti.
Ko je poročilo ustvarjeno, ga je treba analizirati, da se ugotovi dejansko stanje. Ne vedno so ugotovljene ranljivosti tako resne. V nekaterih primerih lahko optični bralnik potegne ime samo zato, ker se pričakovani podatki ne ujemajo z izhodom. Toda to morda kljub vsemu ni resnična ranljivost.
To je razlog, zakaj je treba v poročilu o pregledu ranljivosti opraviti nadaljnjo analizo, da bi ugotovili, ali je odkrita ranljivost pravilna ali ne.
Preizkušanje penetracije proti skeniranju ranljivosti
Zdaj vemo, kaj je postopek testiranja s penetracijo in kaj je skeniranje ranljivosti.
Zdaj bi bilo nadaljevanje dvoboja med velikanoma zabavno.

Primer:
Prišli bomo do resničnega primera, da bi razumeli razliko med obema.
Za primer vzemimo gospoda X. G. X je specialist za krajo. Opazili bomo njegov načrt za njegovo naslednjo pljačko. Načrtuje oropati banko, ki je prisotna sredi mesta.
Stavba banke je obkrožena s policijsko postajo, gasilskim domom, javnim parkom (ki je ponoči zaprt) in ribnikom. Bančna stavba je 20-etažna stavba s helipadno ploščadjo na vrhu. Preden dejansko oropa banko, mora najti možne vstopne točke v stavbo banke.
Strani stavbe s policijsko postajo in gasilskim domom je nemogoče prebiti. Delujejo 24X7 in kdo bi si upal oropati banko, pri čemer bi uporabil Copovo brlog kot vstopno točko! G. X ima torej še tri možnosti. Ja, prav ste razumeli. Kot vstopno točko ima tudi Streho (Se spomniš Heatha Ledgerja iz trilogije Batman?).
Zdi se, da je tu streha čudna izbira, saj ima stavba le 20 nadstropij in možnosti, da vas ujamejo ljudje okoli vas, so zelo velike. Banka je edina stolpnica na tem območju. Torej, zaradi tega je vstop na streho velik NE! Z dvema ostankoma možnosti gospod X začne analizirati jezero kot vstopno točko.
Jezero je lahko dober način vstopa, vendar bi bila zaskrbljenost zaradi vidljivosti. Kako bi se kdo odzval, če bi videl nekoga, ki plava ob polnoči, tudi to proti stavbi banke? Zadnja možnost je Javni park.
Podrobno analizirajmo park. Za javnost je zaprta po šestih zvečer. Park ima veliko dreves, ki dajejo potrebno senco in opore za prikrit način. Park ima mejni zid, ki si ga delijo s prostori banke.
Zdaj lahko za vse zgornje analize rečemo kot pregled ranljivosti. Vse te stvari naredi optični bralnik. Da bi ugotovili ranljiv položaj, v katerega lahko vstopite.
Če se vrnemo k naši zgodbi, predpostavimo, da je gospod X uspešen pri vstopu v banko prek vstopne točke v javni park. Kaj počne potem? Ne glede na to, ali vdre v Trezor po gotovino ali shrambe za depozite po dragocenosti.
Ta del je testiranje penetracije. Dobite dostop in poskusite izkoristiti sistem. Spoznate globino, ki jo lahko dosežete s tem napadom.
Opomba: Med pisanjem te vaje ni bila oropana nobena banka. Prav tako ni priporočljivo slediti stopinjam gospoda X.
Pustim vam spodnjo primerjalno tabelo, da boste lahko bolj jasni glede razlike med obema.

Ali je testiranje ranljivosti in testiranje penetracije povezano med seboj?
Da, skeniranje ranljivosti in testiranje penetracije sta med seboj povezana. Testiranje penetracije je odvisno od skeniranja ranljivosti.
Za začetek testiranja penetracije se opravi popoln pregled ranljivosti, tako da preizkuševalec spozna vse ranljivosti, ki so prisotne v sistemu, in jih nato izkoristi.
vr, ki deluje z xbox one
S pregledom ranljivosti torej spoznamo možne ranljivosti, vendar te ranljivosti do tega trenutka še niso bile izkoriščene. Testiranje penetracije potrjuje, v kolikšni meri je ranljivost mogoče izkoristiti.
Prav tako se med seboj sekata na določenih točkah, kot je prikazano na spodnji sliki:

Katerega izbrati - preizkus s peresom ali pregled ranljivosti?
Ko sem razumel razliko med obema, se zdaj postavlja vprašanje - koga izbrati?
No, cilj pregleda ranljivosti je ugotoviti slabosti vašega sistema in jih odpraviti. Medtem ko je cilj testiranja penetracije ugotoviti, ali lahko nekdo zlomi vaš sistem, in če je odgovor pritrdilen, kakšna bo globina napada in koliko pomembnih podatkov lahko pridobi.
Skeniranje ranljivosti in preizkus pisala vam lahko skupaj povedo, kaj je ogroženo in kako ga je mogoče odpraviti. Cilj je izboljšati splošno varnost vašega sistema. Izbirati morate med obema, odvisno od kritičnosti vašega podjetja. Če se preizkusite s peresom, potem zajema tudi pregled ranljivosti.
Preizkus pisala pa je zelo drag (približno 4000 do 20.000 USD) in tudi zamuden v primerjavi s pregledom ranljivosti. Razlog za to je, da prinaša zelo natančne in temeljite rezultate ter odpravlja lažno pozitivne ranljivosti.
Medtem je pregled ranljivosti zelo hiter in veliko cenejši (skoraj 100 USD na IP letno, odvisno od prodajalca) kot test pisala. Kot organizacija lahko mesečno, četrtletno ali celo tedensko pregledujete ranljivosti. In se vsako leto odločite za test peresa.
Najbolj priljubljena orodja
Nekatera najpogosteje uporabljena orodja za skeniranje ranljivosti vključujejo:
- Nessus
- Nihče
- SVETEC
- OpenVAS itd.
Pogosto uporabljena orodja za test peresa vključujejo:
- Qualys
- Glavni vpliv
- Metasploit itd.
Testerji pisala tudi napišejo lastno kodo za uporabo v skladu z zahtevo.
Zaključek
Iz te vadnice se zavedamo, da sta preizkus pisala in pregled ranljivosti popolnoma dve različni dejavnosti, ki se izvajata, da je aplikacija varnejša pred napadi. Po potrebi se lahko uporabljajo tudi skupaj.
Test ranljivosti opredeli možne vrzeli, Pen test pa te vrzeli izkoristi, da odkrije obseg škode / kraje, ki se lahko zgodi s poslovno kritičnimi informacijami. Naredili so jih, da odpravijo vrzeli in se izognejo morebitnim napadom in kršitvam varnosti informacijskega sistema.
Nadaljnje branje
- Uvod v testiranje penetracije spletnih aplikacij
- 37 najmočnejših orodij za testiranje penetracije (varnostna orodja)
- Testiranje penetracije - popoln vodnik z vzorčnimi testnimi primeri
- 10 najbolj uporabnih orodij za skeniranje ocene ranljivosti
- Kako preizkusiti varnost spletnih aplikacij s pomočjo skenerja spletnih ranljivosti Acunetix (WVS) - praktični pregled
Priporočeno branje
- Najboljša orodja za testiranje programske opreme 2021 (QA Test Automation Tools)
- Razlika med testiranjem namizja, odjemalskega strežnika in spletnim preskušanjem
- Testiranje omrežne varnosti in najboljša orodja za omrežno varnost
- 19 Zmogljiva orodja za preizkušanje penetracije, ki so jih leta 2021 uporabili profesionalci
- Preizkus eBook Prenos knjige
- Statično preskušanje in dinamično preskušanje - razlika med tema dvema pomembnima preskusnima tehnikama
- Preskušanje učinkovitosti v primerjavi s preskusom obremenitve v primerjavi s testiranjem napetosti (razlika)
- 101 razlike med osnovami preizkušanja programske opreme