Authorized Penetration Testing
ทดสอบเจาะระบบที่ได้รับอนุญาต
Penetration testing ตรวจผลของจุดอ่อนในขอบเขตที่ตกลง แล้วส่งผลให้แก้และตรวจซ้ำได้
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
- OS
- ระบบปฏิบัติการ จัดการทรัพยากรและให้บริการกับโปรแกรม
- IAM
- การจัดการตัวตนและสิทธิ์เข้าถึง
pentest ต้องจบที่สิ่งที่แก้และทดสอบซ้ำได้
Authorized penetration testing ตรวจว่าทางโจมตีที่อยู่ในขอบเขตทำให้เกิดผลอย่างไร Rules of engagement กำหนดเป้าหมาย เวลา วิธี ข้อห้าม จุดหยุดและผู้ประสาน ต้องมาก่อนการทดสอบ Reconnaissance กับ validation เก็บหลักฐานที่จำเป็นให้เห็นผลโดยไม่ขยายความเสียหายเกินงาน
- Authorize / scope
ระบุระบบ endpoints บัญชี สิ่งที่อนุญาต วิธีและเวลา ไม่ใช้การเห็นบนอินเทอร์เน็ตเป็นสิทธิ์ทดสอบ
- Understand
รู้ architecture roles data flows และสิ่งที่ระบบตั้งใจให้ทำ
- Validate
ทดสอบสมมติฐานในขอบเขต เก็บหลักฐานขั้นต่ำที่ยืนยันผลและแยก false positive
- Report
บอกเงื่อนไข ขั้นที่ทำได้ ผลกระทบและแนวแก้ ไม่ส่งเพียงชื่อ scanner finding
- Retest
ตรวจรุ่นที่แก้และเงื่อนไขเดิม พร้อมผลกับงานปกติและข้อจำกัดที่เหลือ
Pentest มี scope และเวลาจึงไม่รับรองว่าไม่มีช่องโหว่อื่น Red team ทดสอบวัตถุประสงค์และการรับมือในขอบเขตอีกแบบ Purple team เน้นร่วมตรวจและปรับการป้องกัน ทั้งสามสัมพันธ์กันแต่ไม่ใช่ชื่อแทนกัน และพื้นฐาน network programming ยังจำเป็นต่อการอธิบายผล
ขอบเขตและกติกาทดสอบScope and Rules of Engagement · 28.3.1
Scope ระบุทรัพย์สิน กติกา เวลา และข้อจำกัด Rules of engagement ระบุวิธีประสานและหยุดงาน
Scope ระบุเป้าหมายที่อนุญาต สิ่งไม่อนุญาต ช่วงเวลา และข้อมูลที่จัดการได้ Rules of engagement กำหนดวิธีติดต่อ ข้อห้าม อัตราตรวจ จุดหยุดและเหตุฉุกเฉินก่อนเริ่ม active testing
สิทธิ์ที่ชัด
เป้าหมายและข้อห้าม
จุดหยุดและผู้ประสาน
โดเมนอยู่ใน scope ไม่แปลว่าบริการ third party ทุกแห่งที่ลิงก์ไปอนุญาต หากพบระบบนอกขอบเขตต้องบันทึกและประสานก่อนตรวจ เพิ่มเป้าหมายไม่ได้จากการเดาว่าน่าจะขององค์กรเดียวกัน
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Assets, Threats, and Vulnerabilities · Module 3: Vulnerabilities in systemsReading: Penetration testingCY5.M3.R6
สำรวจและยืนยันช่องโหว่Reconnaissance and Validation · 28.3.2
Reconnaissance รวบรวมข้อมูล Validation ตรวจว่าจุดอ่อนมีผลจริงในขอบเขตที่อนุญาต
Reconnaissance เก็บภาพระบบและทางเข้า Validation ตรวจว่า finding เกิดได้จริงตาม scope และเงื่อนไข เริ่มจากวิธีที่ลดผลกระทบและเก็บ evidence เท่าที่จำเป็น ไม่พิสูจน์ด้วยทำลายบริการ
ผังและจุดตรวจ
เงื่อนไขกับหลักฐานขั้นต่ำ
จำกัดผลและข้อมูลที่แตะ
เห็น version เสี่ยงตรวจ patch configuration และ reachability ก่อน หากต้องพิสูจน์ access bug ใช้บัญชีและข้อมูลทดสอบที่อนุญาต ไม่อ่านข้อมูลลูกค้าทั้งหมดเพื่อให้รายงานดูหนัก
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Assets, Threats, and Vulnerabilities · Module 3: Vulnerabilities in systemsReading: Penetration testingCY5.M3.R6
รายงาน แก้ไข และทดสอบซ้ำReporting, Remediation and Retest · 28.3.3
รายงานต้องอธิบายหลักฐาน ผลกระทบ วิธีแก้ และ retest หลังเปลี่ยน
รายงาน pentest ต้องมี asset เงื่อนไข วิธีทำซ้ำที่เหมาะ หลักฐาน impact และแนวแก้ Remediation มี owner และเวลา Retest พิสูจน์ทางเดิมปิดและ behavior ที่จำเป็นยังทำงาน
เงื่อนไขและผลที่ยืนยัน
แก้กลไกที่ทำให้เสี่ยง
ตรวจทางเดิมและขอบกรณี
เปลี่ยน rule บล็อกหนึ่ง payload อาจไม่แก้ root cause ต้องตรวจรูปแบบ input และ authorization ที่เกี่ยว บอกว่า retest ครอบคลุมอะไร ไม่ใช้การผ่านทางเดียวรับรองแอปทั้งหมด
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Assets, Threats, and Vulnerabilities · Module 3: Vulnerabilities in systemsReading: Penetration testingCY5.M3.R6
นำศัพท์มาเชื่อมกับงาน
ผลสแกนเป็นจุดเริ่มตรวจ ต้องยืนยันก่อนเขียนว่าเข้าถึงข้อมูลจริงได้
สิ่งที่บทนี้เชื่อมไว้
Penetration testing ตรวจผลของจุดอ่อนในขอบเขตที่ตกลง แล้วส่งผลให้แก้และตรวจซ้ำได้
ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน
คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้
OWASP · Top 10 ↗