Prejsť na obsah
Späť na sprievodcu

Pentest a audit

Druhy pentestu: web, API, mobilné aplikácie, infraštruktúra, cloud, ľudia

Každý typ preveruje svoju vrstvu. Spolu dávajú obraz, zvlášť len fragment.

5 min čítania

Firma má zriedka len jeden systém. Je web, za ním API, pred ním mobilná aplikácia, všetko beží v cloude a prístupy vydávajú ľudia. Preto sa pentest delí po vrstvách a každá má svoju metodiku.

Webové aplikácie

Metodika OWASP WSTG. Kontrolujeme autentifikáciu, relácie, práva medzi používateľmi, injekcie, spracovanie súborov, biznis logiku (napríklad či prejde objednávka so zápornou sumou).

API

OWASP API Security Top 10. Najčastejší problém: prístup k cudzím objektom podľa identifikátora (BOLA), nadbytočné dáta v odpovediach, chýbajúce limity.

Mobilné aplikácie

OWASP MASVS a MASTG. Pozeráme, čo aplikácia ukladá na zariadení, ako komunikuje so serverom, či sa dá upraviť a obísť kontroly na klientovi.

Infraštruktúra a sieť

PTES a NIST SP 800-115. Vonkajší perimeter, vnútorná sieť, Active Directory, segmentácia, zastarané služby, slabé heslá. Tu sa najčastejšie nájde cesta od jedného kompromitovaného stroja k celej doméne.

Cloud

AWS, Azure, Google Cloud. Chyby konfigurácie: otvorené buckety, nadbytočné roly IAM, tajomstvá v kóde, verejné metadáta.

Sociálne inžinierstvo

Phishing, telefonáty, fyzický prístup. Nepreveruje technológie, ale návyky ľudí. Robí sa len na základe osobitnej dohody a s jasnými hranicami.

Články