בדיקות חוסן וחדירות Penetration testing

בדיקת חוסן וחדירות תהליך שיטתי, מורשה ומתוכנן של שימוש נקודות תורפה ידועות, ניסיון לבצע חדירה לתוך מארח, רשת או משאבי יישום.

בדיקת חדירות אפליקטיבית ותשתית, מתבצעת באחד מהשיטות: White Box, Gray Box, Black Box

בדיקת חדירות Black Box, מתבצעת ללא ידע על רשת היעד או מערכות. בדיקת Black Box מדמה התקפה אמתית. התוקף חייב לאסוף את כל סוגי מידע על היעד, נקודות החוזק והחולשה, מערכות הגנה, כתובות IP, משתמשים.
בדיקת חדירות White Box מתבצעת בשיטה ההפוכה של בדיקת Black box. לבודק יש ידיעה מלאה על הרשת, מערכות ותשתיות. מידע זה מאפשר לבודק להתמקד בבדיקת קוד וחולשות של מערכות.
בעולם של בדיקות תוכנה, בדיקת Gray box מתוארת כמבחן ידע חלקי.
בדיקת Gray box מוגדרת כסוג של בדיקה פנימית.
לכן, המטרה היא לקבוע מה יודעי הדבר יכולים לגשת.
במהלך בדיקת Gray box, הבודק יכול לדעת אינטראקציות בין מערכות אך לא מפורט על פונקציות תוכנות פנימיות ותפעול .

חברת ATTGM Consulting מבטיחה תוצר אמין ואיכותי בהתבסס על ההון האנושי המרכיב אותה. כל מומחה אבטחה עבר תקופת אכשרה (Qualification Period) מקיפה ביותר ומתנסה תדיר בחידושים האחרונים בעולם אבטחת המידע והגנת סייבר. המומחים שלנו בתחום Penetration Testing הינה בעלי הסמכה בינלאומית CEH.

בדיקות חוסן וחדירות:

  • בדיקת מודעות של עובדים הגנת סייבר.
  • בדיקת תשתיות מחשוב.
  • בדיקת חוסן אתרי אינטרנט.
  • בדיקת הקשחת מערכות הפעלה.
  • בדיקת מערכות אבטחת מידע.
  • בדיקת אבטחה רכבי תקשורת.
  • בדיקת חדירות רשת WI-FI.
  • בדיקת אפליקציות.
  • בדיקת הגנת סייבר.
  • בדיקת פגיעות, עפ"י מאגר פגיעות ידועות.

לאחר סקירה כללית ובדיקות כלליות ע"י כלים אוטומטיים מתבצעות בדיקות יסודיות וידניות.

הזדהות: גילוי משתמשי מערכת, עקיפת מנגנון הרשאות, בדיקת מנגנון שמירת סיסמאות ואיפוס סיסמאות. שמירת פרטי ההזדהות בצד הלקוח, בדיקת מנגנון Captcha.

הצפנות: האם מיושמים באפליקציה מנגנוני הצפנה, והאם אלו מנגנונים חזקים/ ידועים.

בדיקת קלט: האם מתבצעות בדיקות תקינות מחמירות על כלל הפרמטרים המגיעים מן המשתמש כגון התאמת הערכים לסוג המשתנים, האם הערכים עומדים בתנאי אורך מקסימאלי ומינימאלי, מילוי שדות חובה, בדיקת כפילויות, סינון תווים מסוכנים.

קבצי ניהול: בדיקה כי קבצי הניהול מופרדים מהאפליקציה ובדיקה שהגישה אליהם הינה באמצעות הזדהות חזקה.

פונקציות בקרה, תיעוד ורישום : בדיקת מנגנון תיעוד ו – Logging לכל הפעולות המשמעותיות באפליקציה, בדיקה שהלוגים נשמרים במקום בטוח ולא ניתן לגשת אליהם.

טיפול בשגיאות : האם מוצגות הודעות שגיאה כלליות שאינן מכילות חומר טכני ,האם האפליקציה פועלת לפי עקרון.

תוצר בדיקת חדירות.
דוח לחשיפות שנמצאו כולל:
תיאור חשיפה.
רמת סיכון חשיפה.
סבירות ניצול החשיפה.
פירוט חשיפה.
המלצות תיקון ומימוש לחשיפה.

בדיקות חוסן וחדירות Penetration Testing תעזור לזהות נקודות תורפה ולהקטין סיכוני אבטחת מידע.
אבטחת מידע הוא יישום של אמצעי בקרה ניהולית, פיזית וטכנית, כדי להגן על סודיות, שלמות וזמינות של המידע.