Хакинг во благо: тестирование на проникновение в информационной инфраструктуре

24.11.2022 74

В прошлой статье мы рассказали о новом бизнес-направлении — «1С:ИнфоБезопасность». Партнеры 1С получили возможность повысить свою ценность для клиентов, дополнив портфель услугами по защите персональных данных, конфиденциальной информации и информационной безопасности инфраструктуры.

В рамках данного направления широко востребованной и популярной услугой является тестирование на проникновение (пентест). Далее вы узнаете, что это за услуга и кому ее следует рекомендовать.

Пентест (от англ. penetration testing) — комплекс мероприятий, имитирующих потенциальные атаки и действия злоумышленников для обнаружения уязвимостей как на виртуальном (компьютерные атаки), так и на физическом уровне (ручные методы взлома и проникновения).

Основной задачей тестирования на проникновение является нахождение, анализ и эксплуатирование уязвимостей в информационной инфраструктуре заказчика. По окончанию проведения пентестирования производится выдача подробных рекомендаций по устранению обнаруженных уязвимостей и, при необходимости, принятие профессиональных мер по их устранению.

Услугу можно рекомендовать коммерческим организациям, занимающимся сбором персональных данных в сети интернет и офлайн точках продаж, интернет-магазинам, крупным корпорациям и заводам, региональным органам исполнительной власти, крупным образовательным организациям, структурообразующим предприятиям, субъектам критической информационной инфраструктуры и ИТ-компаниям.

Зачем нужно проводить пентест?

  • Без проведения тестирования не представляется возможным осуществление бизнес-функций, например, прием платежей пластиковыми картами.
  • Взлом в компании уже случился, был нанесен ущерб и теперь остро встал вопрос защиты данных. Проведение теста на проникновение необходимо для исключения потенциальных атак и взломов в будущем.
  • Атаки или взлома еще не было, но у партнеров и коллег по бизнесу они уже произошли. Цель — исключить подобные вторжения.
  • Стартап приступил к разработке нового сервиса и нужно с самого начала обеспечить безопасность проекта. Тестирование поможет выявить и исправить уязвимости еще до выхода сервиса на рынок.
  • Проведение тестирования — требование партнеров. Партнеры желают быть уверенными, что взаимодействие с вами надежно в области ИТ-безопасности. Это может быть особо актуально, если небольшая компания хочет начать работать с большой корпорацией.

Этапы проведения тестирования

1 этап — проведение исследования ИТ-инфраструктуры организации, которое поможет найти правильный подход к проведению пентеста.

2 этап — проведение интернет-разведки (OSINT-анализа) внешних открытых источников. OSINT позволяет увидеть, какие данные организации (логины, пароли, внутренние сервисы и т.д.) находятся в открытом доступе и могут быть использованы абсолютно всеми пользователями интернета.

3 этап — в рамках заданного срока и модели нарушителя, определяются все возможные известные уязвимости, недостатки парольной политики, недостатки и тонкости настроек конфигурации внутренней инфраструктуры. Имитируются векторы возможных угроз.

4 этап — по результатам проведения пентеста выдается подробный отчет с описанием выявленных уязвимостей, уровня их критичности и рекомендациями по их устранению.

Регламенты и стандарты

Проведение тестирования на проникновение регламентируется требованиями международных стандартов по информационной безопасности PCI DSS и ISO 27001, согласно которым пентест проводится ежегодно или после внесения существенных изменений в информационную инфраструктуру.

Также приказы ФСТЭК России № 17, № 21 и № 31 требуют анализировать защищенность информационных систем один раз в 3 года или чаще.

В соответствии с международными стандартами по ИБ подобное тестирование должно проводится ежегодно.

Стоимость

Надо помнить, что пентест является недешевой услугой — стоимость рассчитывается индивидуально под клиента. Конечная цена зависит от ряда факторов:

  • сложность поставленной задачи;
  • архитектура системы;
  • сроки;
  • ограничения со стороны заказчика.

Тестирование на проникновение (пентест) — одна из многих востребованных услуг информационной безопасности. Закрывайте потребности ваших клиентов в сфере ИБ, повышайте свою привлекательность и ценность как партнера и, конечно же, увеличивайте свой доход.

Все еще раздумываете стоит ли участвовать в проекте «1С:ИнфоБезопасность»?

  1. Оставьте заявку на участие, написав на почту soft@rarus.ru.
  2. Ознакомьтесь с документами и презентациями направления.
  3. Мы организуем индивидуальную встречу с экспертами «Калуга Астрал» и спланируем совместную работу.
Подписывайтесь на рассылку новостей от дистрибьютора «1С‑Рарус» и получайте полезные материалы по импортозамещению.

По всем вопросам о проекте «1С:Инфобезопасность» обращайтесь в отдел продаж системного программного обеспечения:

{"FORM_ID":"js-subscribe-form","CONTEXT":{"USER_AGENT":"CCBot\/2.0 (https:\/\/commoncrawl.org\/faq\/)","IP":"3.238.72.180, 185.94.108.28"},"POSITION_LIST":{"0":{"id":"236","title":"\u0414\u0438\u0440\u0435\u043a\u0442\u043e\u0440","model":false},"3":{"id":"237","title":"\u0420\u0443\u043a\u043e\u0432\u043e\u0434\u0438\u0442\u0435\u043b\u044c \u043e\u0442\u0434\u0435\u043b\u0430 \u043f\u0440\u043e\u0434\u0430\u0436","model":false},"5":{"id":"238","title":"\u0420\u0443\u043a\u043e\u0432\u043e\u0434\u0438\u0442\u0435\u043b\u044c \u043e\u0442\u0434\u0435\u043b\u0430 \u0441\u043e\u043f\u0440\u043e\u0432\u043e\u0436\u0434\u0435\u043d\u0438\u044f","model":false},"7":{"id":"239","title":"\u0420\u0443\u043a\u043e\u0432\u043e\u0434\u0438\u0442\u0435\u043b\u044c \u043e\u0442\u0434\u0435\u043b\u0430 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u044f","model":false},"9":{"id":"240","title":"\u0420\u0443\u043a\u043e\u0432\u043e\u0434\u0438\u0442\u0435\u043b\u044c \u043f\u0440\u043e\u0435\u043a\u0442\u043e\u0432","model":false},"11":{"id":"241","title":"\u0420\u0443\u043a\u043e\u0432\u043e\u0434\u0438\u0442\u0435\u043b\u044c","model":false},"12":{"id":"242","title":"\u041c\u0435\u043d\u0435\u0434\u0436\u0435\u0440 \u043f\u043e \u0437\u0430\u043a\u0443\u043f\u043a\u0430\u043c 1\u0421","model":false},"14":{"id":"229","title":"\u041c\u0435\u043d\u0435\u0434\u0436\u0435\u0440 \u043f\u043e \u0418\u0422\u0421 \u0438 \u0441\u0435\u0440\u0432\u0438\u0441\u0430\u043c","model":false},"17":{"id":"243","title":"\u041c\u0435\u043d\u0435\u0434\u0436\u0435\u0440","model":false},"18":{"id":"244","title":"\u0414\u0440\u0443\u0433\u043e\u0435","model":false}},"RUBRIC_LIST":{"1":{"id":"227","title":"\u041d\u043e\u0432\u043e\u0441\u0442\u043d\u044b\u0435 \u0432\u044b\u043f\u0443\u0441\u043a\u0438 \u0434\u043b\u044f \u043f\u0430\u0440\u0442\u043d\u0435\u0440\u043e\u0432","model":false},"2":{"id":"228","title":"\u0421\u0438\u0441\u0442\u0435\u043c\u043d\u043e\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0435 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u0435","model":false},"4":{"id":"217","title":"\u0418\u0422\u0421 + \u0441\u0435\u0440\u0432\u0438\u0441\u044b","model":false},"6":{"id":"230","title":"\u0422\u0438\u043f\u043e\u0432\u044b\u0435 \u043e\u0442\u0440\u0430\u0441\u043b\u0435\u0432\u044b\u0435 \u0440\u0435\u0448\u0435\u043d\u0438\u044f \u00ab1\u0421-\u0420\u0430\u0440\u0443\u0441\u00bb","model":false},"8":{"id":"231","title":"\u041e\u0431\u043b\u0430\u0447\u043d\u044b\u0439 \u0441\u0435\u0440\u0432\u0438\u0441 \u00ab1\u0421-\u0420\u0430\u0440\u0443\u0441\u00bb \u2014 \u00ab\u0410\u0440\u0435\u043d\u0434\u0430 1\u0421\u00bb","model":false},"10":{"id":"232","title":"\u0422\u043e\u0440\u0433\u043e\u0432\u043e\u0435 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0435","model":false},"13":{"id":"233","title":"\u041c\u0435\u0440\u043e\u043f\u0440\u0438\u044f\u0442\u0438\u044f (\u0432\u0435\u0431\u0438\u043d\u0430\u0440\u044b, \u0441\u0435\u043c\u0438\u043d\u0430\u0440\u044b, \u0442\u0440\u0435\u043d\u0438\u043d\u0433\u0438)","model":false},"15":{"id":"234","title":"\u0410\u043a\u0446\u0438\u0438","model":false},"16":{"id":"235","title":"\u041e\u0431\u0443\u0447\u0435\u043d\u0438\u0435","model":false}},"allowDebug":false}