Jaringan

Uji penetrasi jaringan

Pengujian jaringan internal dan eksternal - perimeter yang pertama dilihat penyerang, dan sejauh mana ia bisa bergerak setelah masuk. Pengujian manual dan eksploitasi yang tervalidasi, bukan sekadar pemindaian tanpa autentikasi.

Lihat harga

Yang termasuk

  • Pengujian perimeter eksternal
  • Pengujian jaringan internal
  • Pengujian kesalahan konfigurasi layanan
  • Validasi segmentasi jaringan
  • Serangan kredensial bila termasuk dalam lingkup
  • Validasi pergerakan lateral

Hasil yang diserahkan

  • Ringkasan eksekutif untuk pimpinan
  • Laporan teknis, temuan berperingkat CVSS
  • Bukti untuk setiap temuan
  • Peta jalan perbaikan yang diprioritaskan
  • Penjelasan langsung
  • Surat atestasi untuk auditor dan pelanggan, bila diminta
  • Atestasi perbaikan setelah uji ulang, sebagai dokumen tersendiri

Jadwal

3-10 hari kerja, tergantung jumlah host dan apakah lingkupnya eksternal, internal, atau keduanya.

Eksternal dan internal - dan mengapa keduanya penting

Pengujian eksternal menjawab pertanyaan «apa yang bisa dilihat dan dijangkau seseorang dari internet?» - layanan yang terpapar, subdomain yang terlupakan, antarmuka manajemen yang seharusnya tidak publik, titik VPN dan akses jarak jauh. Pengujian internal menjawab pertanyaan lain: «jika seseorang sudah mendapat pijakan - laptop yang kena phishing, akun kontraktor yang disusupi - sejauh mana ia bisa melangkah?». Sebagian besar pelanggaran nyata bermula dari luar dan menimbulkan kerusakan sesungguhnya di dalam, jadi menguji satu sisi saja menyisakan titik buta yang nyata.

Metodologi

Enumerasi dengan Nmap dan perkakas khusus layanan untuk memetakan permukaan serangan yang sebenarnya, verifikasi manual atas setiap temuan sebelum dilaporkan, validasi eksploitasi dengan Metasploit dan NetExec bila aman dilakukan, dan - di tempat segmentasi seharusnya mengisolasi sistem sensitif - pengujian eksplisit apakah isolasi itu benar-benar bertahan. Ini metodologi yang sama dengan yang dipublikasikan dalam referensi NetExec di Arsenal publik.

Ada domain Windows dalam lingkup?

Jika jaringan Anda menjalankan Active Directory dan Anda menginginkan pengujian jalur serangan yang khas untuknya - Kerberoasting, kesalahan konfigurasi ADCS, penyalahgunaan ACL - hal itu dibahas lebih dalam pada Uji penetrasi Active Directory, baik tersendiri maupun digabung dengan uji jaringan umum.

Pertanyaan tentang pengujian jaringan

Proyek ini mencakup lapisan jaringan dan infrastruktur - keterpaparan perimeter, kesalahan konfigurasi host internal, kerentanan tingkat layanan, dan segmentasi - untuk lingkungan yang belum tentu menjalankan Windows Active Directory, atau yang pengujian jalur serangan khas AD-nya (Kerberoasting, ADCS, penyalahgunaan ACL) bukan fokus utama. Jika lingkungan Anda berpusat pada AD, proyek uji penetrasi Active Directory tersendiri menelusuri permukaan serangan itu jauh lebih dalam.

Keduanya tersedia, dilingkupi terpisah atau bersama. Pengujian eksternal mencakup apa yang terpapar ke internet: layanan perimeter, antarmuka manajemen yang terpapar, titik VPN. Pengujian internal menyimulasikan pijakan yang sudah berada di dalam jaringan dan mencakup pergerakan lateral, kesalahan konfigurasi layanan internal, serta sejauh mana penyusup bisa melangkah dari satu host yang disusupi.

Ya - memvalidasi bahwa segmen jaringan (produksi versus korporat, lingkungan data pemegang kartu, VLAN terisolasi) benar-benar bertahan saat diserang, bukan sekadar dikonfigurasi sesuai dokumentasi, adalah bagian standar dari lingkup ketika segmentasi diterapkan.

Temuan umum: layanan yang terpapar atau usang (SMB, RDP, FTP, SNMP), kredensial lemah atau bawaan, tiadanya segmentasi jaringan, sistem tanpa tambalan dengan eksploitasi yang sudah dikenal, dan layanan salah konfigurasi yang membocorkan informasi berguna untuk serangan lanjutan. Perkakas yang dipakai antara lain Nmap untuk enumerasi, serta Metasploit dan NetExec untuk eksploitasi dan validasi.

3 sampai 10 hari kerja tergantung jumlah host dan apakah lingkup mencakup pengujian eksternal sekaligus internal. Jadwal pastinya dikonfirmasi dalam proposal tertulis Anda.

Mulai US$1.500, tergantung jumlah host dan apakah yang termasuk adalah eksternal, internal, atau keduanya. Lihat halaman harga untuk detailnya.

Cari tahu apa yang sebenarnya dapat dijangkau dari luar

Panggilan lingkup gratis, proposal harga tetap dalam 24 jam.

Lihat harga