
Пентест і аудит
Види пентесту: веб, API, мобільні застосунки, інфраструктура, хмара, люди
Кожен тип перевіряє свій шар. Разом вони дають картину, окремо лише фрагмент.
5 хв читання
Компанія рідко має одну систему. Є сайт, за ним API, до нього мобільний застосунок, усе крутиться в хмарі, а доступи видають люди. Тому пентест ділять за шарами, і для кожного є своя методологія.
Веб-застосунки
Методологія OWASP WSTG. Перевіряємо автентифікацію, сесії, права доступу між користувачами, інʼєкції, обробку файлів, бізнес-логіку (наприклад, чи можна оформити замовлення з відʼємною сумою).
API
OWASP API Security Top 10. Найчастіша проблема: доступ до чужих обʼєктів за ідентифікатором (BOLA), надлишкові дані у відповідях, відсутність лімітів.
Мобільні застосунки
OWASP MASVS і MASTG. Дивимось, що застосунок зберігає на пристрої, як спілкується з сервером, чи можна його модифікувати і обійти перевірки на клієнті.
Інфраструктура і мережа
PTES і NIST SP 800-115. Зовнішній периметр, внутрішня мережа, Active Directory, сегментація, застарілі сервіси, слабкі паролі. Тут найчастіше знаходять шлях від однієї скомпрометованої машини до всього домену.
Хмара
AWS, Azure, Google Cloud. Помилки конфігурації: відкриті бакети, надлишкові ролі IAM, секрети в коді, публічні метадані.
Соціальна інженерія
Фішинг, дзвінки, фізичний доступ. Перевіряє не технології, а звички людей. Проводиться лише за окремим погодженням і з чіткими межами.
Статті

Що таке пентест і чим він відрізняється від сканера вразливостей
Сканер знаходить відомі дірки за списком. Пентестер думає, як атакуючий, і поєднує дрібниці в реальний злам.
4 хв читання
Як підготуватися до пентесту, щоб не переплатити
Пʼять речей, які роблять до старту і які економлять дні роботи.
3 хв читання