Sari la conținut
Înapoi la ghid

Pentest și audit

Tipuri de pentest: web, API, aplicații mobile, infrastructură, cloud, oameni

Fiecare tip verifică propriul strat. Împreună dau imaginea completă, separat doar un fragment.

5 min de citit

O companie are rareori un singur sistem. Există un site, în spate un API, în față o aplicație mobilă, totul rulează în cloud, iar accesele le acordă oamenii. De aceea pentestul se împarte pe straturi, fiecare cu metodologia sa.

Aplicații web

Metodologia OWASP WSTG. Verificăm autentificarea, sesiunile, drepturile între utilizatori, injecțiile, gestionarea fișierelor, logica de business (de exemplu, dacă trece o comandă cu sumă negativă).

API

OWASP API Security Top 10. Cea mai frecventă problemă: acces la obiectele altora după identificator (BOLA), date în exces în răspunsuri, lipsa limitelor.

Aplicații mobile

OWASP MASVS și MASTG. Analizăm ce stochează aplicația pe dispozitiv, cum comunică cu serverul, dacă poate fi modificată și dacă verificările de pe client pot fi ocolite.

Infrastructură și rețea

PTES și NIST SP 800-115. Perimetrul extern, rețeaua internă, Active Directory, segmentarea, serviciile învechite, parolele slabe. Aici se găsește cel mai des calea de la o mașină compromisă la întregul domeniu.

Cloud

AWS, Azure, Google Cloud. Erori de configurare: bucket-uri deschise, roluri IAM în exces, secrete în cod, metadate publice.

Inginerie socială

Phishing, apeluri, acces fizic. Testează obiceiurile oamenilor, nu tehnologia. Se face doar în baza unui acord separat și cu limite clare.

Articole