Ugrás a tartalomra

Sérülékenységvizsgálat vagy pentest?

Rövid válasz
A sérülékenységvizsgálat automatizált, ismétlődő felmérés, amely ismert hibákat keres nagy területen. A penetrációs teszt kézi, kreatív munka, amely azt vizsgálja, hogy a megtalált hibák valóban kihasználhatók-e, és meddig lehet eljutni velük. Az első a lefedettségről szól, a második a mélységről — egymást kiegészítik, nem helyettesítik.

/tudastar/serulekenysegvizsgalat-vagy-pentest · Célkifejezés: sérülékenységvizsgálat pentest különbség · Elsődleges modul: ASR

A különbség egy táblázatban

SzempontAutomatizált sérülékenységvizsgálatPenetrációs teszt
MódszerGépi, mintaalapúKézi, kreatív
LefedettségSzélesSzűkebb, mélyebb
GyakoriságRendszeres, akár haviEseti, jellemzően évente
Mit találIsmert hibák, konfigurációs gyengeségekKihasználható láncok, logikai hibák
Mit nem találÜzleti logikai hibát, összetett támadási láncotAmire nem jutott idő a vizsgálati ablakban
EredményTalálati lista pontszámmalNarratív jelentés, támadási útvonalakkal
KöltségAlacsony, skálázhatóMagas, szakértőhöz kötött

Mikor melyik kell

Automatizált vizsgálat mindig. Ez az alapszint. Ha egy szervezetnek van internet felől elérhető szolgáltatása, akkor a külső támadási felületét rendszeresen ismernie kell. Ez nem luxus, hanem higiénia.

Kézi teszt akkor, ha a tét indokolja. Magas biztonsági osztályba sorolt rendszernél, kritikus szolgáltatásnál, jelentős architektúraváltozás után, vagy ha az automatizált vizsgálat olyat talál, aminek a valódi kihasználhatóságát meg kell érteni.

A kettő közötti döntés nem költségkérdés, hanem kockázatkérdés. Egy belső nyilvántartórendszernél az automatizált vizsgálat elég lehet; egy publikus ügyfélportálnál nem.

Hitelesítő adat nélkül vagy azzal

A vizsgálat mélysége attól is függ, hogy a vizsgáló milyen hozzáférést kap.

Hitelesítő adat nélkül (blackbox) a támadó nézőpontját adja vissza: azt látja, amit bárki kívülről. Ez az, ami a valós kitettséget mutatja.

Hozzáféréssel (greybox, whitebox) lényegesen többet talál, mert a bejelentkezés utáni funkciókat is vizsgálja. Egy publikus rendszernél a bejelentkezés mögötti rész jellemzően nagyobb támadási felület, mint az előtte lévő.

A gyakorlatban érdemes fokozatosan haladni: előbb külső, hitelesítő adat nélküli vizsgálat, majd — ha a kockázat indokolja — mélyebb szintek.

Mit vár az auditor

Azt, hogy a szervezet rendszeresen felméri a sérülékenységeit, a találatokat kezeli, és ezt bizonyítani is tudja. Három dolog kell hozzá:

  1. A vizsgálat megtörtént — jelentéssel, dátummal.
  2. A találatokból feladat lett — felelőssel és határidővel.
  3. A javítás lezárult — bizonyítékkal, és lehetőleg újravizsgálattal igazolva.

A leggyakoribb hiányosság nem az, hogy nincs vizsgálat, hanem hogy a jelentés megvan, de a találatok sorsa nem követhető.

Amit nyíltan kimondunk az ASR-ről

Az Automata sérülékenységi vizsgálat modul automatizált, külső, ismétlődő vizsgálat. Nem helyettesíti a kézi penetrációs tesztet, a forráskód-elemzést és a belső hálózati vizsgálatot. Magas biztonsági osztályba sorolt rendszernél kézi teszt is szükséges.

Ezt azért írjuk ki, mert egy felkészült beszerző úgyis tudja. Amit az ASR ad, az más és önmagában is értékes: folyamatos képet a külső kitettségről, eszközökhöz kötött CVE-riasztást, és azt, hogy a találatokból követhető javítási feladat legyen.

Milyen gyakran

Az automatizált vizsgálat gyakoriságát a változás üteme határozza meg. Aktívan fejlesztett webes felületnél havonta reális, stabil környezetben negyedévente. Kézi tesztnél a jellemző ciklus éves, de architektúraváltozás után soron kívül is indokolt.

Gyakori kérdések

Melyikkel kezdjem? Az automatizált vizsgálattal: olcsóbb, gyorsabb, és megmutatja, hol érdemes mélyebbre menni.

Elég a szállító saját vizsgálata? Bizonyítéknak beszámítható, de az eredményt látni és kezelni kell — a szállító állítása önmagában nem kontroll.

Terheli a rendszert a vizsgálat? Az automatizált külső vizsgálat nem beavatkozó, az ütemezés egyeztethető. Kézi tesztnél ezt előre le kell szabályozni.

Mi van, ha a találatot nem tudjuk javítani? Akkor kompenzáló intézkedés és dokumentált kockázatvállalás kell — a kezeletlenül hagyás nem opció.


Új tudástári cikkek e-mailben

Iratkozzon fel, majd erősítse meg e-mail-címét a postafiókjában.