Offensive Security · Penetration Testing

Penetration Testing — ποιες αδυναμίες μπορούν πραγματικά να αξιοποιηθούν

Δεν παραδίδουμε λίστα ευρημάτων. Παραδίδουμε αποδείξεις.

Ελέγχουμε web εφαρμογές, APIs, mobile apps, cloud και υποδομές χειροκίνητα, με σαφές εύρος και γραπτή εξουσιοδότηση. Για κάθε κρίσιμο εύρημα δείχνουμε πώς αξιοποιείται, τι δίνει πρόσβαση, και τι χρειάζεται για να κλείσει.

Το πρόβλημα

Ο αριθμός των ευρημάτων δεν λέει τίποτα για το ρίσκο

Ένας αυτοματοποιημένος σαρωτής θα σας δώσει 400 γραμμές. Οι 350 θα είναι θόρυβος ή πράγματα που δεν μπορούν να αξιοποιηθούν στη δική σας υλοποίηση. Από τις υπόλοιπες 50, δύο ή τρεις θα είναι αυτές που έχουν σημασία — και δεν θα είναι απαραίτητα αυτές με την υψηλότερη βαθμολογία.

Το πρόβλημα δεν είναι ότι δεν βρίσκετε ευπάθειες. Είναι ότι δεν ξέρετε ποιες συνδέονται μεταξύ τους.

Ένα εύρημα «μεσαίας» σοβαρότητας στο authentication, συν ένα σφάλμα ελέγχου πρόσβασης, συν ένα endpoint που επιστρέφει λίγο περισσότερα δεδομένα από όσα πρέπει, δίνουν μαζί πρόσβαση σε λογαριασμούς πελατών. Χωριστά, κανένα δεν θα ανέβαινε στην κορυφή της λίστας.

Εύρος

Έξι πεδία ελέγχου, ένα engagement

Δεν είναι έξι ξεχωριστές υπηρεσίες. Είναι τα πεδία μέσα στα οποία ορίζεται το εύρος του δικού σας ελέγχου.

Μεθοδολογία

Εύρος από τη μηχανή, βάθος από τον άνθρωπο

Η αυτοματοποίηση έχει μια δουλειά που την κάνει καλά: να καλύψει επιφάνεια. Να δει όλα τα endpoints, όλες τις παραμέτρους, όλες τις εκδόσεις. Αυτό το χρησιμοποιούμε.

Αυτό που δεν κάνει είναι να καταλάβει τι σημαίνει ένα εύρημα στη δική σας εφαρμογή. Ότι αυτό το πεδίο ελέγχει τιμολόγηση. Ότι αυτός ο ρόλος δεν έπρεπε ποτέ να βλέπει αυτή τη ροή. Ότι δύο «μικρά» ευρήματα σε διαφορετικά σημεία είναι στην πραγματικότητα η ίδια αλυσίδα.

Αυτό το κάνει ο ελεγκτής. Και αυτό είναι που διαχωρίζει ένα penetration test από μια αναφορά σαρωτή.

01
Scope & rules of engagementΤι ελέγχεται, πότε, με ποιους περιορισμούς, ποιος ειδοποιείται. Όλα γραπτά, πριν ξεκινήσει οτιδήποτε.
SCOPE
02
ΑναγνώρισηΧαρτογράφηση εφαρμογής, endpoints, ροών authentication, ρόλων χρηστών, ορίων εμπιστοσύνης.
RECON
03
ΈλεγχοςΣυνδυασμός αυτοματοποιημένης κάλυψης και χειροκίνητου ελέγχου, με βάση OWASP και πραγματικά σενάρια κατάχρησης.
TEST
04
ΕκμετάλλευσηΕπιβεβαίωση με proof-of-concept. Ελεγχόμενα, χωρίς καταστροφικές ενέργειες, χωρίς πραγματικά δεδομένα πελατών.
EXPLOIT
05
ΑναφοράΤεχνική και executive, με χαρτογράφηση σε OWASP και MITRE ATT&CK.
REPORT
06
ΕπανέλεγχοςΜετά τις διορθώσεις.
RETEST
Αναλυτικά

Εκεί όπου αποτυγχάνουν τα εργαλεία

Επιχειρησιακή λογική

Ροές παραγγελίας, πληρωμής, έγκρισης, αλλαγής στοιχείων. Παράκαμψη βημάτων, αλλοίωση παραμέτρων, κατάχρηση λογικής που είναι τεχνικά «σωστή» αλλά επιχειρησιακά λάθος.

Έλεγχος πρόσβασης σε επίπεδο αντικειμένου

Μπορεί ένας χρήστης να δει τα δεδομένα άλλου αλλάζοντας ένα αναγνωριστικό; Είναι το συχνότερο σοβαρό εύρημα και δεν εντοπίζεται αξιόπιστα αυτόματα.

Authentication, session & ροές λογαριασμού

Σύνδεση, επαναφορά κωδικού, MFA, κύκλος ζωής token, αποσύνδεση, ροές πολλών βημάτων.

Όρια εμπιστοσύνης μεταξύ συστημάτων

Κλήσεις μηχανής προς μηχανή, API gateways, ενσωματώσεις τρίτων. Πού θεωρείται δεδομένο ότι το αίτημα είναι έγκυρο επειδή «ήρθε από μέσα».

Ιεράρχηση αποκατάστασης

Κάθε εύρημα ταξινομείται με βάση το αν είναι πραγματικά εκμεταλλεύσιμο, τι επίδραση έχει και πόσο εύκολα διορθώνεται.

Επαναληψιμότητα

Κάθε εύρημα συνοδεύεται από βήματα που μπορεί να εκτελέσει η ομάδα σας, ώστε να μην εξαρτάστε από εμάς για να το επιβεβαιώσετε.

Παραδοτέα

Τρία παραδοτέα, δύο αναγνώστες

A

Τεχνική & Executive αναφορά

Για την ομάδα που θα διορθώσει και για τη διοίκηση που θα εγκρίνει.

  • Τεχνική αναφορά ανά εύρημα
  • Executive summary σε γλώσσα κινδύνου
  • Χαρτογράφηση σε OWASP και MITRE ATT&CK
B

Proof-of-concept

Απόδειξη, όχι εικασία.

  • Βήματα αναπαραγωγής και στιγμιότυπα
  • Απόδειξη επιχειρησιακής επίδρασης
  • Σαφής διάκριση επιβεβαιωμένου και θεωρητικού
C

Αποκατάσταση & επανέλεγχος

Γραμμένη για developers και IT.

  • Οδηγίες ανά ευπάθεια, όχι γενικές συστάσεις
  • Ιεράρχηση κατά πραγματικό ρίσκο
  • Αναφορά επανελέγχου μετά τις διορθώσεις
Τι σημαίνει στην πράξη

Από το τεχνικό εύρημα στην επιχειρησιακή συνέπεια

Κάθε επιβεβαιωμένο εύρημα μεταφράζεται σε συγκεκριμένη συνέπεια.

Επιχειρησιακή επίδραση

Τι διακυβεύεται

Η μετάφραση που ζητά η διοίκηση.

  • Πρόσβαση — ποιος θα μπορούσε να μπει και ως τι.
  • Δεδομένα — τι θα μπορούσε να διαβαστεί ή να εξαχθεί.
  • Κρίσιμα συστήματα — τι θα μπορούσε να επηρεαστεί πέρα από το σημείο εισόδου.
  • Λειτουργία — ποια επιχειρησιακή διεργασία θα διακοπτόταν.
Πλαίσια

Τι καθοδηγεί τον έλεγχο

Η μεθοδολογία, όχι το παραδοτέο.

  • OWASP Top 10 και OWASP API Security Top 10 για web και APIs.
  • OWASP MASVS για mobile εφαρμογές.
  • PTES για τη δομή του engagement.
  • MITRE ATT&CK για τη χαρτογράφηση τεχνικών.
  • Τα πλαίσια δεν αποτελούν πιστοποίηση συμμόρφωσης.
Συχνές ερωτήσεις

Συχνές ερωτήσεις για Penetration Testing

Σε τι διαφέρει από ένα vulnerability scan;

Ένα scan παράγει αυτόματα ευρήματα. Το penetration testing επιβεβαιώνει ποια από αυτά είναι πραγματικά εκμεταλλεύσιμα, τα συνδέει σε αλυσίδες και τεκμηριώνει την επίδραση με proof-of-concept. Χρησιμοποιούμε σαρωτές ως εργαλείο κάλυψης, όχι ως παραδοτέο.

Θα διαταραχθεί η παραγωγή;

Ο έλεγχος σχεδιάζεται με σαφές εύρος και γραπτά rules of engagement. Όπου χρειάζεται, δουλεύουμε σε staging ή σε συμφωνημένα χρονικά παράθυρα. Δεν εκτελούμε καταστροφικές ενέργειες και δεν χρησιμοποιούμε πραγματικά δεδομένα πελατών.

Πόσο διαρκεί;

Εξαρτάται από το εύρος. Ένας έλεγχος μίας web εφαρμογής μεσαίας πολυπλοκότητας ολοκληρώνεται συνήθως σε 5 έως 10 εργάσιμες ημέρες, μαζί με το API πίσω της. Το ακριβές χρονοδιάγραμμα ορίζεται μετά την αξιολόγηση του scope.

Χρειάζεστε πρόσβαση στον πηγαίο κώδικα;

Όχι απαραίτητα. Ο έλεγχος γίνεται και σε black-box προσέγγιση. Με πρόσβαση στον κώδικα η κάλυψη είναι μεγαλύτερη και ο χρόνος μικρότερος, γι’ αυτό όπου είναι εφικτό εκτελείται σε white-box προσέγγιση.

Τι περιλαμβάνει ο επανέλεγχος;

Μετά τις διορθώσεις ελέγχουμε ξανά τα ευρήματα που αναφέρθηκαν και επιβεβαιώνουμε ποια έκλεισαν σωστά. Παραδίδεται ξεχωριστή αναφορά επανελέγχου.

Καλύπτετε και cloud, ή μόνο εφαρμογές και δίκτυο;

Καλύπτουμε AWS, Azure και Google Cloud ως πεδίο του ίδιου engagement — δικαιώματα ταυτοτήτων, εκτεθειμένες υπηρεσίες και μονοπάτια κλιμάκωσης μέσα στο cloud.

Υποστηρίζει απαιτήσεις NIS2, DORA ή ISO 27001;

Παρέχει τεχνική τεκμηρίωση ότι τα συστήματά σας ελέγχθηκαν απέναντι σε πραγματικές τεχνικές επίθεσης, στοιχείο που αξιοποιείται σε διαδικασίες διακυβέρνησης. Δεν αποτελεί από μόνο του πιστοποίηση συμμόρφωσης.

Επικοινωνία

Περιγράψτε το scope και λάβετε εξατομικευμένη προσφορά

Συμπληρώστε το δομημένο ερωτηματολόγιο: τι θέλετε να ελεγχθεί, πόσο μεγάλο είναι, πότε. Η προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση από την ομάδα μας — όχι αυτόματα και χωρίς δέσμευση.

[email protected] · +30 210 9839367