
Pentest i audyt
Rodzaje pentestu: web, API, aplikacje mobilne, infrastruktura, chmura, ludzie
Każdy rodzaj sprawdza swoją warstwę. Razem dają obraz, osobno tylko fragment.
5 min czytania
Firma rzadko ma jeden system. Jest strona, za nią API, przed nim aplikacja mobilna, wszystko działa w chmurze, a dostępy wydają ludzie. Dlatego pentest dzieli się warstwami i każda ma własną metodykę.
Aplikacje webowe
Metodyka OWASP WSTG. Sprawdzamy uwierzytelnianie, sesje, uprawnienia między użytkownikami, iniekcje, obsługę plików, logikę biznesową (na przykład czy przejdzie zamówienie z ujemną kwotą).
API
OWASP API Security Top 10. Najczęstszy problem: dostęp do cudzych obiektów po identyfikatorze (BOLA), nadmiarowe dane w odpowiedziach, brak limitów.
Aplikacje mobilne
OWASP MASVS i MASTG. Patrzymy, co aplikacja przechowuje na urządzeniu, jak komunikuje się z serwerem, czy da się ją zmodyfikować i obejść kontrole po stronie klienta.
Infrastruktura i sieć
PTES i NIST SP 800-115. Perymetr zewnętrzny, sieć wewnętrzna, Active Directory, segmentacja, przestarzałe usługi, słabe hasła. Tu najczęściej znajduje się drogę od jednej skompromitowanej maszyny do całej domeny.
Chmura
AWS, Azure, Google Cloud. Błędy konfiguracji: otwarte buckety, nadmiarowe role IAM, sekrety w kodzie, publiczne metadane.
Inżynieria społeczna
Phishing, telefony, dostęp fizyczny. Sprawdza nie technologie, lecz nawyki ludzi. Prowadzona wyłącznie na podstawie odrębnego uzgodnienia i z jasnymi granicami.
Artykuły

Czym jest pentest i czym różni się od skanera podatności
Skaner znajduje znane dziury według listy. Pentester myśli jak atakujący i składa drobiazgi w realne włamanie.
4 min czytania
Jak przygotować się do pentestu, żeby nie przepłacić
Pięć rzeczy, które robi się przed startem i które oszczędzają dni pracy.
3 min czytania