До змісту
До довідника

Пентест і аудит

Види пентесту: веб, API, мобільні застосунки, інфраструктура, хмара, люди

Кожен тип перевіряє свій шар. Разом вони дають картину, окремо лише фрагмент.

5 хв читання

Компанія рідко має одну систему. Є сайт, за ним API, до нього мобільний застосунок, усе крутиться в хмарі, а доступи видають люди. Тому пентест ділять за шарами, і для кожного є своя методологія.

Веб-застосунки

Методологія OWASP WSTG. Перевіряємо автентифікацію, сесії, права доступу між користувачами, інʼєкції, обробку файлів, бізнес-логіку (наприклад, чи можна оформити замовлення з відʼємною сумою).

API

OWASP API Security Top 10. Найчастіша проблема: доступ до чужих обʼєктів за ідентифікатором (BOLA), надлишкові дані у відповідях, відсутність лімітів.

Мобільні застосунки

OWASP MASVS і MASTG. Дивимось, що застосунок зберігає на пристрої, як спілкується з сервером, чи можна його модифікувати і обійти перевірки на клієнті.

Інфраструктура і мережа

PTES і NIST SP 800-115. Зовнішній периметр, внутрішня мережа, Active Directory, сегментація, застарілі сервіси, слабкі паролі. Тут найчастіше знаходять шлях від однієї скомпрометованої машини до всього домену.

Хмара

AWS, Azure, Google Cloud. Помилки конфігурації: відкриті бакети, надлишкові ролі IAM, секрети в коді, публічні метадані.

Соціальна інженерія

Фішинг, дзвінки, фізичний доступ. Перевіряє не технології, а звички людей. Проводиться лише за окремим погодженням і з чіткими межами.

Статті