
Pentest și audit
Tipuri de pentest: web, API, aplicații mobile, infrastructură, cloud, oameni
Fiecare tip verifică propriul strat. Împreună dau imaginea completă, separat doar un fragment.
5 min de citit
O companie are rareori un singur sistem. Există un site, în spate un API, în față o aplicație mobilă, totul rulează în cloud, iar accesele le acordă oamenii. De aceea pentestul se împarte pe straturi, fiecare cu metodologia sa.
Aplicații web
Metodologia OWASP WSTG. Verificăm autentificarea, sesiunile, drepturile între utilizatori, injecțiile, gestionarea fișierelor, logica de business (de exemplu, dacă trece o comandă cu sumă negativă).
API
OWASP API Security Top 10. Cea mai frecventă problemă: acces la obiectele altora după identificator (BOLA), date în exces în răspunsuri, lipsa limitelor.
Aplicații mobile
OWASP MASVS și MASTG. Analizăm ce stochează aplicația pe dispozitiv, cum comunică cu serverul, dacă poate fi modificată și dacă verificările de pe client pot fi ocolite.
Infrastructură și rețea
PTES și NIST SP 800-115. Perimetrul extern, rețeaua internă, Active Directory, segmentarea, serviciile învechite, parolele slabe. Aici se găsește cel mai des calea de la o mașină compromisă la întregul domeniu.
Cloud
AWS, Azure, Google Cloud. Erori de configurare: bucket-uri deschise, roluri IAM în exces, secrete în cod, metadate publice.
Inginerie socială
Phishing, apeluri, acces fizic. Testează obiceiurile oamenilor, nu tehnologia. Se face doar în baza unui acord separat și cu limite clare.
Articole

Ce este un pentest și prin ce diferă de un scaner de vulnerabilități
Scanerul găsește găuri cunoscute după o listă. Pentesterul gândește ca un atacator și leagă detaliile într-o spargere reală.
4 min de citit
Cum vă pregătiți pentru un pentest ca să nu plătiți în plus
Cinci lucruri făcute înainte de start care economisesc zile de muncă.
3 min de citit