Learning AtlasIT Support → Cybersecurity
คลังบทอ่าน28.3 / สายความเชี่ยวชาญต่อยอดบทถัดไป
สารบัญบทอ่าน / Advanced Specializations / 28.3
07 · เลือกทางต่อยอด · บท 28.3

Authorized Penetration Testing

ทดสอบเจาะระบบที่ได้รับอนุญาต

Penetration testing ตรวจผลของจุดอ่อนในขอบเขตที่ตกลง แล้วส่งผลให้แก้และตรวจซ้ำได้

3 หัวข้อคำอธิบายในหน้านี้ภาพอธิบายและกลไกทีละส่วน
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
OS
ระบบปฏิบัติการ จัดการทรัพยากรและให้บริการกับโปรแกรม
IAM
การจัดการตัวตนและสิทธิ์เข้าถึง
จากหลักการไปถึงกลไก

pentest ต้องจบที่สิ่งที่แก้และทดสอบซ้ำได้

Authorized penetration testing ตรวจว่าทางโจมตีที่อยู่ในขอบเขตทำให้เกิดผลอย่างไร Rules of engagement กำหนดเป้าหมาย เวลา วิธี ข้อห้าม จุดหยุดและผู้ประสาน ต้องมาก่อนการทดสอบ Reconnaissance กับ validation เก็บหลักฐานที่จำเป็นให้เห็นผลโดยไม่ขยายความเสียหายเกินงาน

ลำดับงาน · อ่านตามลูกศรpentest ต้องจบที่สิ่งที่แก้และทดสอบซ้ำได้
  1. Authorize / scope

    ระบุระบบ endpoints บัญชี สิ่งที่อนุญาต วิธีและเวลา ไม่ใช้การเห็นบนอินเทอร์เน็ตเป็นสิทธิ์ทดสอบ

  2. Understand

    รู้ architecture roles data flows และสิ่งที่ระบบตั้งใจให้ทำ

  3. Validate

    ทดสอบสมมติฐานในขอบเขต เก็บหลักฐานขั้นต่ำที่ยืนยันผลและแยก false positive

  4. Report

    บอกเงื่อนไข ขั้นที่ทำได้ ผลกระทบและแนวแก้ ไม่ส่งเพียงชื่อ scanner finding

  5. Retest

    ตรวจรุ่นที่แก้และเงื่อนไขเดิม พร้อมผลกับงานปกติและข้อจำกัดที่เหลือ

Pentest มี scope และเวลาจึงไม่รับรองว่าไม่มีช่องโหว่อื่น Red team ทดสอบวัตถุประสงค์และการรับมือในขอบเขตอีกแบบ Purple team เน้นร่วมตรวจและปรับการป้องกัน ทั้งสามสัมพันธ์กันแต่ไม่ใช่ชื่อแทนกัน และพื้นฐาน network programming ยังจำเป็นต่อการอธิบายผล

01 / 03

ขอบเขตและกติกาทดสอบScope and Rules of Engagement · 28.3.1

Scope ระบุทรัพย์สิน กติกา เวลา และข้อจำกัด Rules of engagement ระบุวิธีประสานและหยุดงาน

Scope ระบุเป้าหมายที่อนุญาต สิ่งไม่อนุญาต ช่วงเวลา และข้อมูลที่จัดการได้ Rules of engagement กำหนดวิธีติดต่อ ข้อห้าม อัตราตรวจ จุดหยุดและเหตุฉุกเฉินก่อนเริ่ม active testing

เทียบหน้าที่เพื่อไม่สับสน
•Authorization

สิทธิ์ที่ชัด

•Boundaries

เป้าหมายและข้อห้าม

•Safety / contacts

จุดหยุดและผู้ประสาน

โดเมนอยู่ใน scope ไม่แปลว่าบริการ third party ทุกแห่งที่ลิงก์ไปอนุญาต หากพบระบบนอกขอบเขตต้องบันทึกและประสานก่อนตรวจ เพิ่มเป้าหมายไม่ได้จากการเดาว่าน่าจะขององค์กรเดียวกัน

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

02 / 03

สำรวจและยืนยันช่องโหว่Reconnaissance and Validation · 28.3.2

Reconnaissance รวบรวมข้อมูล Validation ตรวจว่าจุดอ่อนมีผลจริงในขอบเขตที่อนุญาต

Reconnaissance เก็บภาพระบบและทางเข้า Validation ตรวจว่า finding เกิดได้จริงตาม scope และเงื่อนไข เริ่มจากวิธีที่ลดผลกระทบและเก็บ evidence เท่าที่จำเป็น ไม่พิสูจน์ด้วยทำลายบริการ

เทียบหน้าที่เพื่อไม่สับสน
•Discover

ผังและจุดตรวจ

•Validate

เงื่อนไขกับหลักฐานขั้นต่ำ

•Bound impact

จำกัดผลและข้อมูลที่แตะ

เห็น version เสี่ยงตรวจ patch configuration และ reachability ก่อน หากต้องพิสูจน์ access bug ใช้บัญชีและข้อมูลทดสอบที่อนุญาต ไม่อ่านข้อมูลลูกค้าทั้งหมดเพื่อให้รายงานดูหนัก

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

03 / 03

รายงาน แก้ไข และทดสอบซ้ำReporting, Remediation and Retest · 28.3.3

รายงานต้องอธิบายหลักฐาน ผลกระทบ วิธีแก้ และ retest หลังเปลี่ยน

รายงาน pentest ต้องมี asset เงื่อนไข วิธีทำซ้ำที่เหมาะ หลักฐาน impact และแนวแก้ Remediation มี owner และเวลา Retest พิสูจน์ทางเดิมปิดและ behavior ที่จำเป็นยังทำงาน

อ่านภาพตามลำดับการทำงาน
01Finding

เงื่อนไขและผลที่ยืนยัน

02Remediation

แก้กลไกที่ทำให้เสี่ยง

03Retest

ตรวจทางเดิมและขอบกรณี

เปลี่ยน rule บล็อกหนึ่ง payload อาจไม่แก้ root cause ต้องตรวจรูปแบบ input และ authorization ที่เกี่ยว บอกว่า retest ครอบคลุมอะไร ไม่ใช้การผ่านทางเดียวรับรองแอปทั้งหมด

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

เชื่อมความเข้าใจ

นำศัพท์มาเชื่อมกับงาน

ตัวอย่างให้เห็นภาพ

ผลสแกนเป็นจุดเริ่มตรวจ ต้องยืนยันก่อนเขียนว่าเข้าถึงข้อมูลจริงได้

สิ่งที่บทนี้เชื่อมไว้

Penetration testing ตรวจผลของจุดอ่อนในขอบเขตที่ตกลง แล้วส่งผลให้แก้และตรวจซ้ำได้

ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป

บันทึกในเบราว์เซอร์นี้
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน

คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้

OWASP · Top 10 ↗