Penetration Testing Services · Internal

Internal Penetration Testing — τι μπορεί να κάνει κάποιος που βρίσκεται ήδη μέσα

Η πιο ακριβή παραβίαση δεν ξεκινά με διάρρηξη. Ξεκινά με ένα κλεμμένο password.

Ξεκινάμε από τη θέση ενός απλού χρήστη ή μιας παραβιασμένης συσκευής και δοκιμάζουμε μέχρι πού μπορεί να φτάσει κάποιος μέσα στο δίκτυό σας — ποια συστήματα, ποια δεδομένα, σε πόσα βήματα.

Τι βρίσκουμε συνήθως

Επίπεδο δίκτυο όπου από έναν σταθμό εργασίας φτάνεις παντού, χωρίς διαχωρισμό.

Υπερβολικά δικαιώματα σε λογαριασμούς που δεν τα χρειάζονται και κανείς δεν ξαναείδε.

Αλυσίδες στο Active Directory που οδηγούν από απλό χρήστη σε διαχειριστή τομέα.

Κωδικοί σε κοινόχρηστα αρχεία, scripts και εργαλεία διαχείρισης που διαβάζουν όλοι.

Το πρόβλημα

Η υπόθεση ότι το «μέσα» είναι ασφαλές

Οι περισσότερες υποδομές είναι χτισμένες σαν να υπάρχει μία μόνο γραμμή άμυνας: η περίμετρος. Μόλις κάποιος τη διαπεράσει — με phishing, με κλεμμένο κωδικό, με μια παραβιασμένη συσκευή συνεργάτη — το εσωτερικό δίκτυο τον μεταχειρίζεται ως έμπιστο.

Από εκείνη τη στιγμή το ερώτημα δεν είναι αν θα μπει, αλλά πόσο μακριά θα φτάσει και πόσο γρήγορα. Σε δίκτυα χωρίς πραγματικό διαχωρισμό, η απάντηση συνήθως είναι «παντού, μέσα σε ώρες».

Ο εσωτερικός έλεγχος απαντά σε αυτό πριν το κάνει κάποιος άλλος.

Το εύρος

Τι ελέγχουμε μέσα στο δίκτυο

Ξεκινάμε από συμφωνημένη αφετηρία — συνήθως έναν τυπικό σταθμό εργασίας ή έναν απλό λογαριασμό χρήστη.

01

Εσωτερικό δίκτυο & διαχωρισμός

Πού μπορεί να φτάσει κάποιος από το σημείο εκκίνησης, ποια τμήματα επικοινωνούν μεταξύ τους και αν ο διαχωρισμός που σχεδιάστηκε ισχύει στην πράξη.

02

Active Directory & ταυτότητες

Αλυσίδες δικαιωμάτων που οδηγούν από συνηθισμένο χρήστη σε διαχειριστή, σχέσεις εμπιστοσύνης, λογαριασμοί υπηρεσιών με περισσότερη πρόσβαση απ' όση χρειάζονται.

03

Πλευρική μετακίνηση

Πώς περνά κάποιος από σύστημα σε σύστημα: επαναχρησιμοποίηση διαπιστευτηρίων, εργαλεία διαχείρισης, κοινόχρηστοι φάκελοι και αποθηκευμένα μυστικά.

04

Πρόσβαση σε κρίσιμα δεδομένα

Τι μπορεί τελικά να διαβάσει, να αλλάξει ή να εξαγάγει — και αν αυτό θα γινόταν αντιληπτό.

Η μέθοδος

Ξεκινάμε από εκεί που θα ξεκινούσε και ο επιτιθέμενος

Υπόθεση παραβίασης. Δεν χάνουμε χρόνο δοκιμάζοντας να μπούμε. Συμφωνούμε μια ρεαλιστική αφετηρία — συνήθως πρόσβαση επιπέδου απλού υπαλλήλου — και μετράμε τι ακολουθεί.

Χειροκίνητα. Οι αλυσίδες που έχουν σημασία προκύπτουν από συνδυασμό ευρημάτων που κανένα εργαλείο δεν συνθέτει μόνο του. Αυτό είναι ανθρώπινη δουλειά.

Χωρίς ζημιά. Δεν κρυπτογραφούμε, δεν διαγράφουμε και δεν εξάγουμε πραγματικά δεδομένα. Όπου μια απόδειξη θα απαιτούσε κάτι τέτοιο, σταματάμε και την τεκμηριώνουμε.

Μετράμε και την άμυνα. Κρατάμε αρχείο ενεργειών με χρονοσήμανση, ώστε να δείτε τι κατέγραψαν και τι σήμαναν τα συστήματά σας — και τι πέρασε απαρατήρητο.

Το παραδοτέο

Τι παίρνετε στο χέρι

01

Η διαδρομή, βήμα προς βήμα

Από το σημείο εκκίνησης μέχρι το τελικό αποτέλεσμα, με απόδειξη σε κάθε βήμα και σαφή εικόνα του πού σπάει η αλυσίδα αν διορθωθεί ένα κρίκος.

02

Ιεράρχηση κατά αντίκτυπο

Ποιες διορθώσεις κόβουν τις περισσότερες διαδρομές ταυτόχρονα — όχι απλή λίστα ευρημάτων κατά σοβαρότητα.

03

Τι είδε η άμυνά σας

Αντιπαραβολή των ενεργειών μας με όσα κατέγραψαν SOC, SIEM και EDR, ώστε να φανούν τα κενά ανίχνευσης.

04

Επανέλεγχος

Μετά τις διορθώσεις ξαναδοκιμάζουμε τις ίδιες διαδρομές και επιβεβαιώνουμε γραπτώς ποιες έκλεισαν.

Συχνές ερωτήσεις

Συχνές ερωτήσεις για το Internal Penetration Testing

Σε τι διαφέρει από το External Penetration Testing;

Στην αφετηρία. Το External ξεκινά από το Internet χωρίς πρόσβαση. Το Internal ξεκινά από μέσα, υποθέτοντας ότι κάποιος έχει ήδη αποκτήσει μια πρώτη θέση — γιατί στην πράξη αυτό συμβαίνει.

Τι χρειάζεται από εμάς;

Μια αφετηρία: συνήθως πρόσβαση δικτύου και έναν λογαριασμό επιπέδου απλού χρήστη. Δεν χρειαζόμαστε δικαιώματα διαχειριστή — αν τα αποκτήσουμε, αυτό είναι ακριβώς το εύρημα.

Σε τι διαφέρει από Red Team;

Το Red Team δοκιμάζει αν είναι εφικτός ένας στόχος χωρίς να το γνωρίζει η ομάδα σας, με έμφαση στην αποφυγή ανίχνευσης. Εδώ ο στόχος είναι η πλήρης κάλυψη: βρίσκουμε όσες περισσότερες διαδρομές γίνεται, όχι μία.

Θα διακοπεί η λειτουργία μας;

Όχι. Ο έλεγχος σχεδιάζεται ώστε να μην επηρεάζει την παραγωγή, και ενέργειες με τέτοιο ρίσκο συζητούνται πριν από οτιδήποτε άλλο.

Επικοινωνία

Αν κάποιος αποκτήσει έναν λογαριασμό υπαλλήλου σήμερα, μέχρι πού φτάνει;

Ζητήστε ένα Infrastructure Security Assessment, με external και internal penetration testing, για να αποδείξετε τεχνικά πώς θα μπορούσε να ξεκινήσει, να εξελιχθεί και να φτάσει σε κρίσιμα συστήματα μια πραγματική επίθεση.

Παραδίδουμε τεκμηριωμένα attack paths, critical exposure list και ιεραρχημένο remediation roadmap, με δυνατότητα σύνδεσης στη συνεχή διαχείριση έκθεσης μέσω Erevos AI.

[email protected] · +30 210 9839367

Penetration Testing Services

Χρειάζεστε Penetration Testing για τον οργανισμό σας;

Περιγράψτε το scope του ελέγχου μέσα από το δομημένο ερωτηματολόγιο και λάβετε εξατομικευμένη τεχνική & οικονομική προσφορά από την ομάδα Penetration Testing της Audax. Χωρίς αυτόματη τιμή ή δέσμευση — η προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση του scope.

Ζητήστε προσφορά Penetration Testing →