Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Skabtsov_N_V_-_Audit_bezopasnosti_informatsionnykh_sistem_-_2018.pdf
Скачиваний:
101
Добавлен:
24.01.2021
Размер:
9 Mб
Скачать

16 Собирая все воедино

Существует множество способов проведения тестов на проникновение, и у каждого из них есть свои достоинства и недостатки. Теперь, когда вы знакомы со всеми основными этапами тестов на проникновение, постараемся рассмотреть весь процесс целиком.

Сам процесс тестирования достаточно энергозатратен, требует тщательного планирования, определения самой цели и конкретных шагов для ее достижения. После завершения планирования, получения необходимых разрешений и информирования задействованных лиц начинается сам тест. Обычно его начинают со сбора информации, которая впоследствии пригодится для сканирования сети и других активных действий. После того как цель тестирования была достигнута, подготавливается отчет, в котором отражаются все действия, найденные уязвимости, методы их эксплуатирования и рекомендации по устранению таковых.

Перейдем к более конкретному рассмотрению этапов. Прежде всего, важно осо­ знать, что тесты на проникновение являются частью нормального жизненного цикла любой ИТ-инфраструктуры. Необходимость в их проведении может быть обусловлена как внутренней политикой, так и требованиями третьей стороны. В любом случае такие мероприятия позволяют по-настоящему оценить возможные риски и выявить скрытые проблемы.

Обычно во время таких тестов оцениваются следующие компоненты ИТинфраструктуры: приложения, сетевые сервисы, сетевые устройства, среды передачи данных, подготовленность сотрудников и физическая безопасность.

Тесты на проникновение можно классифицировать исходя из такого параметра, как осведомленность атакующего.

Черный ящик — лучше всего характеризует большую часть атак на сеть. В данном случае чаще всего атака происходит удаленно, а атакующему изначально известно только название организации. Используя приемы, в том числе и описанные в этой книге, специалист получает более подробную информацию о цели