
Pentest a audit
Druhy pentestu: web, API, mobilné aplikácie, infraštruktúra, cloud, ľudia
Každý typ preveruje svoju vrstvu. Spolu dávajú obraz, zvlášť len fragment.
5 min čítania
Firma má zriedka len jeden systém. Je web, za ním API, pred ním mobilná aplikácia, všetko beží v cloude a prístupy vydávajú ľudia. Preto sa pentest delí po vrstvách a každá má svoju metodiku.
Webové aplikácie
Metodika OWASP WSTG. Kontrolujeme autentifikáciu, relácie, práva medzi používateľmi, injekcie, spracovanie súborov, biznis logiku (napríklad či prejde objednávka so zápornou sumou).
API
OWASP API Security Top 10. Najčastejší problém: prístup k cudzím objektom podľa identifikátora (BOLA), nadbytočné dáta v odpovediach, chýbajúce limity.
Mobilné aplikácie
OWASP MASVS a MASTG. Pozeráme, čo aplikácia ukladá na zariadení, ako komunikuje so serverom, či sa dá upraviť a obísť kontroly na klientovi.
Infraštruktúra a sieť
PTES a NIST SP 800-115. Vonkajší perimeter, vnútorná sieť, Active Directory, segmentácia, zastarané služby, slabé heslá. Tu sa najčastejšie nájde cesta od jedného kompromitovaného stroja k celej doméne.
Cloud
AWS, Azure, Google Cloud. Chyby konfigurácie: otvorené buckety, nadbytočné roly IAM, tajomstvá v kóde, verejné metadáta.
Sociálne inžinierstvo
Phishing, telefonáty, fyzický prístup. Nepreveruje technológie, ale návyky ľudí. Robí sa len na základe osobitnej dohody a s jasnými hranicami.
Články

Čo je pentest a čím sa líši od skenera zraniteľností
Skener nájde známe diery podľa zoznamu. Pentester rozmýšľa ako útočník a skladá drobnosti do skutočného prieniku.
4 min čítania
Ako sa pripraviť na pentest, aby ste nepreplatili
Päť vecí, ktoré sa robia pred štartom a šetria dni práce.
3 min čítania