Přejít k obsahu
Zpět na průvodce

Pentest a audit

Druhy pentestu: web, API, mobilní aplikace, infrastruktura, cloud, lidé

Každý typ prověřuje svou vrstvu. Dohromady dávají obraz, zvlášť jen fragment.

5 min čtení

Firma má zřídka jen jeden systém. Je web, za ním API, před ním mobilní aplikace, všechno běží v cloudu a přístupy vydávají lidé. Proto se pentest dělí po vrstvách a každá má svou metodiku.

Webové aplikace

Metodika OWASP WSTG. Kontrolujeme autentizaci, relace, práva mezi uživateli, injekce, zpracování souborů, byznys logiku (například zda projde objednávka se zápornou částkou).

API

OWASP API Security Top 10. Nejčastější problém: přístup k cizím objektům podle identifikátoru (BOLA), nadbytečná data v odpovědích, chybějící limity.

Mobilní aplikace

OWASP MASVS a MASTG. Díváme se, co aplikace ukládá na zařízení, jak komunikuje se serverem, zda ji lze upravit a obejít kontroly na klientovi.

Infrastruktura a síť

PTES a NIST SP 800-115. Vnější perimetr, vnitřní síť, Active Directory, segmentace, zastaralé služby, slabá hesla. Tady se nejčastěji najde cesta od jednoho kompromitovaného stroje k celé doméně.

Cloud

AWS, Azure, Google Cloud. Chyby konfigurace: otevřené buckety, nadbytečné role IAM, tajemství v kódu, veřejná metadata.

Sociální inženýrství

Phishing, telefonáty, fyzický přístup. Neprověřuje technologie, ale návyky lidí. Provádí se jen na základě zvláštní dohody a s jasnými hranicemi.

Články