Przejdź do treści
Do poradnika

Pentest i audyt

Rodzaje pentestu: web, API, aplikacje mobilne, infrastruktura, chmura, ludzie

Każdy rodzaj sprawdza swoją warstwę. Razem dają obraz, osobno tylko fragment.

5 min czytania

Firma rzadko ma jeden system. Jest strona, za nią API, przed nim aplikacja mobilna, wszystko działa w chmurze, a dostępy wydają ludzie. Dlatego pentest dzieli się warstwami i każda ma własną metodykę.

Aplikacje webowe

Metodyka OWASP WSTG. Sprawdzamy uwierzytelnianie, sesje, uprawnienia między użytkownikami, iniekcje, obsługę plików, logikę biznesową (na przykład czy przejdzie zamówienie z ujemną kwotą).

API

OWASP API Security Top 10. Najczęstszy problem: dostęp do cudzych obiektów po identyfikatorze (BOLA), nadmiarowe dane w odpowiedziach, brak limitów.

Aplikacje mobilne

OWASP MASVS i MASTG. Patrzymy, co aplikacja przechowuje na urządzeniu, jak komunikuje się z serwerem, czy da się ją zmodyfikować i obejść kontrole po stronie klienta.

Infrastruktura i sieć

PTES i NIST SP 800-115. Perymetr zewnętrzny, sieć wewnętrzna, Active Directory, segmentacja, przestarzałe usługi, słabe hasła. Tu najczęściej znajduje się drogę od jednej skompromitowanej maszyny do całej domeny.

Chmura

AWS, Azure, Google Cloud. Błędy konfiguracji: otwarte buckety, nadmiarowe role IAM, sekrety w kodzie, publiczne metadane.

Inżynieria społeczna

Phishing, telefony, dostęp fizyczny. Sprawdza nie technologie, lecz nawyki ludzi. Prowadzona wyłącznie na podstawie odrębnego uzgodnienia i z jasnymi granicami.

Artykuły