Sérülékenységvizsgálat vagy pentest?
/tudastar/serulekenysegvizsgalat-vagy-pentest · Célkifejezés: sérülékenységvizsgálat pentest különbség · Elsődleges modul: ASR
A különbség egy táblázatban
| Szempont | Automatizált sérülékenységvizsgálat | Penetrációs teszt |
|---|---|---|
| Módszer | Gépi, mintaalapú | Kézi, kreatív |
| Lefedettség | Széles | Szűkebb, mélyebb |
| Gyakoriság | Rendszeres, akár havi | Eseti, jellemzően évente |
| Mit talál | Ismert hibák, konfigurációs gyengeségek | Kihasználható láncok, logikai hibák |
| Mit nem talál | Üzleti logikai hibát, összetett támadási láncot | Amire nem jutott idő a vizsgálati ablakban |
| Eredmény | Találati lista pontszámmal | Narratív jelentés, támadási útvonalakkal |
| Költség | Alacsony, skálázható | Magas, szakértőhöz kötött |
Mikor melyik kell
Automatizált vizsgálat mindig. Ez az alapszint. Ha egy szervezetnek van internet felől elérhető szolgáltatása, akkor a külső támadási felületét rendszeresen ismernie kell. Ez nem luxus, hanem higiénia.
Kézi teszt akkor, ha a tét indokolja. Magas biztonsági osztályba sorolt rendszernél, kritikus szolgáltatásnál, jelentős architektúraváltozás után, vagy ha az automatizált vizsgálat olyat talál, aminek a valódi kihasználhatóságát meg kell érteni.
A kettő közötti döntés nem költségkérdés, hanem kockázatkérdés. Egy belső nyilvántartórendszernél az automatizált vizsgálat elég lehet; egy publikus ügyfélportálnál nem.
Hitelesítő adat nélkül vagy azzal
A vizsgálat mélysége attól is függ, hogy a vizsgáló milyen hozzáférést kap.
Hitelesítő adat nélkül (blackbox) a támadó nézőpontját adja vissza: azt látja, amit bárki kívülről. Ez az, ami a valós kitettséget mutatja.
Hozzáféréssel (greybox, whitebox) lényegesen többet talál, mert a bejelentkezés utáni funkciókat is vizsgálja. Egy publikus rendszernél a bejelentkezés mögötti rész jellemzően nagyobb támadási felület, mint az előtte lévő.
A gyakorlatban érdemes fokozatosan haladni: előbb külső, hitelesítő adat nélküli vizsgálat, majd — ha a kockázat indokolja — mélyebb szintek.
Mit vár az auditor
Azt, hogy a szervezet rendszeresen felméri a sérülékenységeit, a találatokat kezeli, és ezt bizonyítani is tudja. Három dolog kell hozzá:
- A vizsgálat megtörtént — jelentéssel, dátummal.
- A találatokból feladat lett — felelőssel és határidővel.
- A javítás lezárult — bizonyítékkal, és lehetőleg újravizsgálattal igazolva.
A leggyakoribb hiányosság nem az, hogy nincs vizsgálat, hanem hogy a jelentés megvan, de a találatok sorsa nem követhető.
Amit nyíltan kimondunk az ASR-ről
Az Automata sérülékenységi vizsgálat modul automatizált, külső, ismétlődő vizsgálat. Nem helyettesíti a kézi penetrációs tesztet, a forráskód-elemzést és a belső hálózati vizsgálatot. Magas biztonsági osztályba sorolt rendszernél kézi teszt is szükséges.
Ezt azért írjuk ki, mert egy felkészült beszerző úgyis tudja. Amit az ASR ad, az más és önmagában is értékes: folyamatos képet a külső kitettségről, eszközökhöz kötött CVE-riasztást, és azt, hogy a találatokból követhető javítási feladat legyen.
Milyen gyakran
Az automatizált vizsgálat gyakoriságát a változás üteme határozza meg. Aktívan fejlesztett webes felületnél havonta reális, stabil környezetben negyedévente. Kézi tesztnél a jellemző ciklus éves, de architektúraváltozás után soron kívül is indokolt.
Gyakori kérdések
Melyikkel kezdjem? Az automatizált vizsgálattal: olcsóbb, gyorsabb, és megmutatja, hol érdemes mélyebbre menni.
Elég a szállító saját vizsgálata? Bizonyítéknak beszámítható, de az eredményt látni és kezelni kell — a szállító állítása önmagában nem kontroll.
Terheli a rendszert a vizsgálat? Az automatizált külső vizsgálat nem beavatkozó, az ütemezés egyeztethető. Kézi tesztnél ezt előre le kell szabályozni.
Mi van, ha a találatot nem tudjuk javítani? Akkor kompenzáló intézkedés és dokumentált kockázatvállalás kell — a kezeletlenül hagyás nem opció.
Új tudástári cikkek e-mailben
Iratkozzon fel, majd erősítse meg e-mail-címét a postafiókjában.