BackTrack. Методология тестирования безопасности. Обзор цели ч.1 (Target Scoping)
Обзор цели (Target Scoping)
Обзор цели (Target Scoping) определяется как эмпирический процесс сбора требований к проведению оценки, чтобы создать план тестирования, ограничения, бизнес-целей, и график работы. Этот процесс играет важную роль в определении четких целей по отношению к любой оценке безопасности. Определив эти ключевые цели можно легко сделать практический план того, что будет тестироваться, как это должно тестироваться, какие ресурсы будут выделены, какие ограничения будут применяться, какие бизнес-цели будут достигнуты. Ниже приведены ключевые понятия, которые будут обсуждаться:
- Сбор требований заказчика связанных с информацией о целевой среде через устное или письменное общение.
- Подготовка плана тестирования зависит от того, различные наборы переменных. Они могут включать формирование правовых договоров, анализ затрат и распределения ресурсов.
- Определение границ тестирования определяет ограничения, связанные с проведением тестов на проникновение. Это могут быть ограничения технологий, знаний, или формальные ограничений на ИТ-среду заказчика.
- Определение бизнес-целей — это процесс согласования точки зрения бизнеса и технических целей программы тестирования на проникновение.
- Управление проектами и планирование связывает все этапы процесса тестирования на проникновение с надлежащими сроками выполнения теста. Это может быть достигнуто с помощью ряда передовых инструментов управления проектами.
Сбор требований заказчика
Этот этап дает общее представление и руководство (в виде анкеты), какая информация может быть собрана о целевой инфраструктуре клиента.
Критическое значение для успешного проведения тестирования на проникновение, является выявление на ранней стадии проекта всех внутренних и внешних заинтересованных сторон, чтобы проанализировать уровень их интересов, ожиданий. При разработке стратегии проведения тестирования на проникновения должны быть учтены требования всех заинтересованных сторон для максимизации положительного воздействия и смягчения возможных негативных последствий.
Основная цель сбора требований заказчика – создать доверенный канал, по которому пентестер сможет получать информацию, необходимую в процессе тестирования. После идентификации требований, они должны быть проверены (валидированы) заказчиком. Это даст гарантию, что разработанный план тестирования является последовательным и полным.
Ниже представлен перечень основных вопросов, которые можно использовать в процессе сбора требований. Важно отметить, что этот список может быть расширен или сокращен в соответствии с целями клиента.
Форма сбора требований заказчика
1. Сбор информации о компании, такой как название компании, адрес, сайт, контактные лица, адрес электронной почты и номера телефонов.
2. Каковы основные цели проекта тестирования на проникновение?
3. Определение типа тестирования на проникновение (с или без определенных критериев):
- Black-box тестирование или внешнее тестирование
- White-box тестирование или внутреннее тестирование
- Тестирование с предоставлением начальной информации о среде
- Тестирование без предоставления начальной информации о среде
- Социальная инженерия включена
- Социальная инженерия исключена
- Сбор информации по сотрудникам компании заказчика
- Атаки на отказ в обслуживании включены
- Атаки на отказ в обслуживании исключены
- Проникновения в систему бизнес-партнеров
4. Сколько серверов, рабочих станций и сетевых устройств, должны быть проверены?
5. Какие операционные системы технологии поддерживаются в целевой среде?
6. Какие сетевые устройства должны быть проверены? Брандмауэры, маршрутизаторы, коммутаторы, модемы, балансировщики нагрузки, IDS, IPS, или любые другие устройства?
7. Существует ли в организации заказчика план аварийного восстановления? Если да, кто им управляет?
8. Есть ли в организации сетевые администраторы управляющие безопасностью сети?
9. Есть ли конкретные требования отраслевых стандартов, которые необходимо соблюдать? Если да, пожалуйста, перечислите их.
10. Кто будет точкой контактов для этого проекта?
11. Какие временные рамки выделены на данный проект? В неделях или днях.
12. Каков бюджет проекта?
13. Перечислите другие требования (при необходимости).
Форма оценки ожидаемых результатов
1. Какие типы отчетов необходимы:
- Резюме,
- Технический отчет,
- Другой тип (указать какой)
2. В каком формате должен быть представлен? PDF, HTML, или DOC.
3. Каким способом должен быть передан отчет? Электронной почтой или в печатном виде.
4. Кому должен быть предоставлен отчет?
- сотрудники
- акционеры
- заинтересованные стороны
Подготовка плана тестирования
После того, как все требования были собраны и проверены клиентом, необходимо разработать формальный план тестирования, который должен отражать все эти требования, а также учитывать другие требования, в том числе и законодательные. Ключевыми переменными, участвующими в подготовке плана тестирования являются: структурированный процесс тестирования, распределение ресурсов, анализ затрат, соглашение о неразглашении информации, контракт тестирования на проникновение, а также другие обязательства. Каждая из этих областей с их кратким описанием представлены ниже:
- Структурированный процесс тестирования. После анализа данных, представленных заказчиком, может понадобиться реструктурировать методологию тестирования BackTrack. Например, если использование социальной инженерии не понадобилось, то мы должны были бы удалить его из нашего формального процесса тестирования. Или, например, когда вы проводите white-box тестирование, вы можете исключить этапы сбора информации и исследования цели, потому что вся информация будет вам предоставлена заказчиком. Эту практику иногда называют валидацией процесса тестирования. Это повторяющаяся задача, которая должна выполняться каждый раз, когда происходят изменения в требованиях клиента. Любые несогласованные шаги во время выполнения теста могут привести к нарушению политики организации и серьезным санкциям. Кроме того, в зависимости от типа тестирования вам может понадобиться добавить некоторые изменения в процесс, которые не отражены в данной методологии тестирования.