Тестирование на проникновение "серый ящик": Сущность, значение, исполнение

Тестирование на проникновение по методу "серого ящика"

Тестирование на проникновение по методу "серого ящика", также известное как прозрачное тестирование, имитирует действия хакера по поиску и использованию потенциальных уязвимостей при частичном знании или доступе к внутренней сети или приложению.

Не существует определенных правил относительно того, что должны знать или к чему должны иметь доступ тестировщики при проведении имитационных атак. В большинстве сценариев тестирования тесты на проникновение "серым ящиком" требуют очень мало информации. Для взлома веб-приложения может быть достаточно знать целевой URL и определенные учетные данные. Если же пентестеры намерены имитировать атаку, осуществленную после нарушения периметра безопасности, им может потребоваться доступ к программному коду и архитектурным схемам системы.

Преимущества тестирования на проникновение по методу "серого ящика

Подход "серого ящика" обеспечивает хороший баланс между стоимостью и результатами тестирования на проникновение. Он менее затратен, чем тестирование по методу "белого ящика", и позволяет получить более ценные сведения, чем метод "черного ящика". Вот почему:

  • Он позволяет взглянуть на ситуацию как со стороны конечного пользователя, так и со стороны разработчика.
  • Знание целевой системы помогает тестировщику разрабатывать более полные тестовые сценарии, чем при использовании метода "черного ящика", а также обнаруживать более существенные уязвимости с меньшими усилиями.
  • Даже имея частичное представление об ИТ-инфраструктуре или коде приложения, тестировщик действует как настоящий хакер. Таким образом, процесс тестирования проходит в более реальных условиях, чем при использовании метода "белого ящика".
  • В большинстве случаев пентестерам не требуется обладать обширными навыками программирования для эффективного проведения пентестирования по методу "серого ящика".

Как проводить тестирование на проникновение в "серый ящик

Тестирование на проникновение "серый ящик" обычно проводится в четыре этапа:

1. Этап планирования

Команда пентестеров анализирует требования заказчика, чтобы четко определить цели и объем тестирования. Пентестеры изучают цели тестирования и решают, какая информация им необходима для достижения целей тестирования.

2. Фаза обнаружения

Пентестеры изучают структуру сети или приложения и определяют бреши в системе безопасности, которые могут служить точками доступа. Они также могут применить социальную инженерию, чтобы обманом заставить сотрудников раскрыть дополнительную информацию, которая может быть использована для дальнейших атак.

3. Этап атаки

Пентестеры используют обнаруженные уязвимости для разработки наиболее вероятных сценариев возможных кибератак со стороны инсайдеров или хакеров, которым уже удалось проникнуть за периметр безопасности.

4. Этап подготовки отчета

На заключительном этапе создается отчет, в котором описываются цели тестирования, инструменты, атаки, обнаруженные уязвимости с приоритетом по степени серьезности, а также оценивается общий уровень безопасности. В отчете также приводятся меры по устранению каждого недостатка в системе безопасности.