
Pentest a audit
Druhy pentestu: web, API, mobilní aplikace, infrastruktura, cloud, lidé
Každý typ prověřuje svou vrstvu. Dohromady dávají obraz, zvlášť jen fragment.
5 min čtení
Firma má zřídka jen jeden systém. Je web, za ním API, před ním mobilní aplikace, všechno běží v cloudu a přístupy vydávají lidé. Proto se pentest dělí po vrstvách a každá má svou metodiku.
Webové aplikace
Metodika OWASP WSTG. Kontrolujeme autentizaci, relace, práva mezi uživateli, injekce, zpracování souborů, byznys logiku (například zda projde objednávka se zápornou částkou).
API
OWASP API Security Top 10. Nejčastější problém: přístup k cizím objektům podle identifikátoru (BOLA), nadbytečná data v odpovědích, chybějící limity.
Mobilní aplikace
OWASP MASVS a MASTG. Díváme se, co aplikace ukládá na zařízení, jak komunikuje se serverem, zda ji lze upravit a obejít kontroly na klientovi.
Infrastruktura a síť
PTES a NIST SP 800-115. Vnější perimetr, vnitřní síť, Active Directory, segmentace, zastaralé služby, slabá hesla. Tady se nejčastěji najde cesta od jednoho kompromitovaného stroje k celé doméně.
Cloud
AWS, Azure, Google Cloud. Chyby konfigurace: otevřené buckety, nadbytečné role IAM, tajemství v kódu, veřejná metadata.
Sociální inženýrství
Phishing, telefonáty, fyzický přístup. Neprověřuje technologie, ale návyky lidí. Provádí se jen na základě zvláštní dohody a s jasnými hranicemi.
Články

Co je pentest a čím se liší od skeneru zranitelností
Skener najde známé díry podle seznamu. Pentester přemýšlí jako útočník a skládá drobnosti do skutečného průniku.
4 min čtení
Jak se připravit na pentest, abyste nepřeplatili
Pět věcí, které se dělají před startem a šetří dny práce.
3 min čtení