Внутреннее тестирование на проникновение (внутренний пентест) — это моделирование действий злоумышленника, получившего доступ в локальную вычислительную сеть (ЛВС). Тестирование проводится с целью комплексной проверки безопасности организаций.
Методы проведения внутреннего тестирования
Специалисты используют два основных подхода при проведении внутреннего пентеста:
1. Метод «Черный ящик»
Имитация действий злоумышленника, который имеет доступ к сетевой инфраструктуре, но не обладает учетными данными для доступа к информационным системам. То есть, пользователя, который подключился к сети компании, но не знает паролей от аккаунтов и не имеет к ним доступа.
2. Метод «Серый ящик»
Моделирование атак со стандартными права доступа к корпоративным ресурсам. Цель – выявить возможности несанкционированного получения привилегий и доступа к конфиденциальным данным. Имитация действий рядового сотрудника, имеющего доступ к внутренней сети.
От выбранного подхода зависят методы, которыми пентестер будет преодолевать защиту ЛВС, и технические средства, которые он использует в работе.
Преимущества проведения тестирования на проникновения в РАД КОП
- PCI DSS Penetration testing guidance (руководство по проведению тестирования на проникновение PCI DSS)
- OWASP WSTG (руководство по тестированию безопасности веб-приложений)
- OSSTMM (методология тестирования безопасности открытых систем)
- РС БР ИББС-2.6-2014 (рекомендации в области стандартизации Банка России)