Penetration Testing Services · Vulnerability Research

Έρευνα Ευπαθειών (Vulnerability Research) — Όταν το κενό ασφαλείας δεν υπάρχει ακόμη σε καμία λίστα.

Ο κλασικός έλεγχος διείσδυσης (penetration testing) βρίσκει ό,τι είναι ήδη γνωστό. Η έρευνα ευπαθειών (vulnerability research) ανακαλύπτει ό,τι δεν έχει εντοπίσει ακόμη κανείς.

Αναλύουμε ενσωματωμένο λογισμικό (firmware), ηλεκτρονικό εξοπλισμό (hardware), πηγαίο κώδικα (source code) και πρωτόκολλα επικοινωνίας μέσω αντίστροφης μηχανικής (reverse engineering) και αυτοματοποιημένων δοκιμών καταπόνησης (fuzzing). Στόχος μας είναι να εντοπίσουμε σχεδιαστικές αδυναμίες στο ίδιο το ψηφιακό προϊόν — όχι απλώς σε μια λάθος ρύθμιση (misconfiguration). Εκεί δηλαδή όπου δεν υπάρχει ακόμη επίσημο αναγνωριστικό ευπάθειας (CVE), δεν υπάρχει έτοιμη διορθωτική ενημέρωση (patch) και καμία άμυνα δεν διαθέτει έτοιμη υπογραφή ανίχνευσης (detection signature).

Πότε είναι απαραίτητη η έρευνα ευπαθειών

Κατασκευάζετε ή ενσωματώνετε συσκευές. Αναπτύσσετε έξυπνες συσκευές (IoT), βιομηχανικά συστήματα (OT), ιατρικό εξοπλισμό ή δικτυακές συσκευές και οφείλετε να γνωρίζετε τι κενά ασφαλείας κρύβει το ενσωματωμένο λογισμικό τους (firmware).

Εξαρτάστε από εξωτερικό προμηθευτή (supply chain risk). Χρησιμοποιείτε εξοπλισμό ή λογισμικό τρίτου κατασκευαστή που βρίσκεται σε κρίσιμο σημείο των υποδομών σας και θέλετε ανεξάρτητη επιβεβαίωση για το επίπεδο ασφάλειάς του.

Χρησιμοποιείτε ιδιόκτητα πρωτόκολλα ή εφαρμογές. Έχετε αναπτύξει δικά σας πρωτόκολλα επικοινωνίας (proprietary protocols) ή εξειδικευμένο λογισμικό-πελάτη (client software) που δεν έχει αξιολογηθεί ποτέ από ανεξάρτητους ερευνητές.

Έχετε εξαντλήσει τον τυπικό έλεγχο διείσδυσης. Όλα τα γνωστά κενά ασφαλείας έχουν επιδιορθωθεί πλήρως και το κρίσιμο ερώτημα πλέον είναι: «Τι απομένει που μπορεί να εκμεταλλευτεί ένας εξελιγμένος εισβολέας;»

Το πρόβλημα

Ο παραδοσιακός έλεγχος σταματά εκεί όπου τελειώνει η καταγεγραμμένη γνώση

Μια κλασική δοκιμή διείσδυσης συγκρίνει το σύστημά σας με ό,τι είναι ήδη γνωστό στην κοινότητα ασφαλείας: δημοσιευμένες ευπάθειες, τυπικά λάθη παραμετροποίησης και αναγνωρισμένα μοτίβα επιθέσεων. Αυτή η διαδικασία είναι αναγκαία και αποτελεσματική — μέχρι το σημείο όπου όλες οι γνωστές αδυναμίες έχουν καλυφθεί.

Από εκεί και πέρα, ό,τι απομένει είναι οι άγνωστες αδυναμίες (zero-day vulnerabilities) που δεν έχει ανακαλύψει ή δημοσιεύσει ακόμη κανείς. Αυτά τα κενά δεν εμφανίζονται σε κανέναν αυτοματοποιημένο σαρωτή (vulnerability scanner), δεν έχουν καταχωρημένο αριθμό CVE και δεν υπάρχει έτοιμη ενημέρωση λογισμικού για να τα διορθώσει. Υπάρχουν όμως στην πράξη — και όποιος τα εντοπίσει πρώτος αποκτά τον απόλυτο έλεγχο.

Για τον φυσικό εξοπλισμό, τις συσκευές και το ιδιόκτητο λογισμικό, το κενό ασφαλείας είναι ακόμη μεγαλύτερο: το ενσωματωμένο λογισμικό (firmware) σπάνια ελέγχεται σε βάθος, τα πρωτόκολλα επικοινωνίας συχνά στερούνται τεκμηρίωσης, και η ασφάλεια βασίζεται στη λανθασμένη υπόθεση ότι κανένας επιτιθέμενος δεν θα μπει στη διαδικασία να αποσυναρμολογήσει τον κώδικα (security through obscurity).

Το εύρος της έρευνας

Τι αναλύουμε στην πράξη

Η ερευνητική διαδικασία ξεκινά από το ψηφιακό ή φυσικό αντικείμενο που μας παραδίδετε — συσκευή, εκτελέσιμο πρόγραμμα, πηγαίο κώδικα ή καταγραφή κίνησης δικτύου — και προχωρά όσο βαθιά ορίζει το συμφωνημένο πλαίσιο συνεργασίας.

01

Ενσωματωμένο Λογισμικό & Υλισμικό (Firmware & Hardware)

Εξαγωγή και ανάλυση ενσωματωμένου λογισμικού (firmware extraction), έλεγχος διεπαφών διάγνωσης και αποσφαλμάτωσης (UART, JTAG), ανάλυση τσιπ μνήμης (flash chips), έλεγχος μηχανισμών ασφαλούς εκκίνησης (secure boot) και ψηφιακών υπογραφών, καθώς και εντοπισμός κρυπτογραφικών κλειδιών ή ευαίσθητων κωδικών αποθηκευμένων στη συσκευή.

02

Πηγαίος Κώδικας & Αντίστροφη Μηχανική (Source Code & Reverse Engineering)

Ενδελεχής ανασκόπηση κώδικα (code review) όπου υπάρχει πρόσβαση, καθώς και στατική και δυναμική ανάλυση εκτελέσιμων αρχείων (binaries) όπου δεν υπάρχει πηγαίος κώδικας: αποσυμπίληση (decompilation), χαρτογράφηση ροών εκτέλεσης και δεδομένων, και εντοπισμός επικίνδυνων σφαλμάτων διαχείρισης μνήμης (memory corruption).

03

Πρωτόκολλα & Δικτυακές Επικοινωνίες (Protocols & Communications)

Αποκωδικοποίηση ιδιόκτητων πρωτοκόλλων επικοινωνίας (proprietary protocol reverse engineering), έλεγχος μηχανισμών ταυτοποίησης (authentication) και κρυπτογράφησης δεδομένων κατά τη μεταφορά, ανάλυση ασύρματων και σειριακών διαύλων επικοινωνίας, καθώς και δοκιμές παραποίησης εντολών (packet manipulation & replay attacks).

04

Δοκιμές Καταπόνησης & Ανάλυση Καταρρεύσεων (Fuzzing & Crash Analysis)

Ανάπτυξη στοχευμένων μηχανισμών ελέγχου (custom fuzzing harnesses) για τις πύλες εισόδου δεδομένων, εκτέλεση αυτοματοποιημένων επιθέσεων με τυχαία και παραμορφωμένα δεδομένα (fuzz testing), καταγραφή καταρρεύσεων του συστήματος (crash collection) και τεχνική διαλογή (triage) για τον εντοπισμό εκμεταλλεύσιμων σφαλμάτων.

Η μεθοδολογία μας

Κατανόηση πρώτα, εκμετάλλευση μετά (Deep Analysis First)

Χαρτογράφηση επιφάνειας επίθεσης (attack surface mapping). Πριν ξεκινήσει οποιαδήποτε επιθετική δοκιμή, καταγράφουμε με ακρίβεια κάθε σημείο όπου το σύστημα δέχεται εξωτερικά δεδομένα — θύρες δικτύου, σειριακές διεπαφές, αρχεία εισόδου, μηχανισμούς αναβάθμισης και περιφερειακές συνδέσεις.

Στοχευμένη αντίστροφη μηχανική (reverse engineering). Ανακατασκευάζουμε την εσωτερική λογική του συστήματος ώστε οι δοκιμές να μην γίνονται στα τυφλά. Οι τυχαίες δοκιμές σπαταλούν χρόνο· οι δοκιμές που γνωρίζουν πού ακριβώς να χτυπήσουν αποκαλύπτουν τα κρίσιμα κενά.

Διαλογή και επαλήθευση, όχι απλή καταμέτρηση (crash triage). Μια απλή κατάρρευση προγράμματος δεν συνιστά αυτόματα κενό ασφαλείας. Αναλύουμε κάθε περιστατικό ξεχωριστά για να εξακριβώσουμε αν μπορεί να οδηγήσει σε ελεγχόμενη εκτέλεση κώδικα (arbitrary code execution), τι προϋποθέσεις απαιτεί και πόσο ρεαλιστικά μπορεί να αξιοποιηθεί από εισβολέα.

Απόλυτα απομονωμένο περιβάλλον (isolated lab environment). Η έρευνα διεξάγεται αποκλειστικά στα ειδικά εργαστήρια της Audax ή σε δείγματα συσκευών που μας παραδίδετε — ποτέ σε ζωντανά συστήματα παραγωγής — πάντοτε με γραπτή άδεια και αυστηρά καθορισμένα όρια ελέγχου.

Υπεύθυνη και συντονισμένη γνωστοποίηση (responsible disclosure). Σε περίπτωση που η ευπάθεια αφορά εμπορικό προϊόν τρίτου κατασκευαστή, ακολουθούμε τη διεθνή πρακτική συντονισμένης γνωστοποίησης (coordinated disclosure) με τον κατασκευαστή, παρέχοντας εύλογο χρόνο επιδιόρθωσης πριν από οποιαδήποτε δημοσιοποίηση — ή τηρούμε απόλυτη εμπιστευτικότητα, εάν αυτό απαιτεί η συμφωνία μας.

Τα παραδοτέα

Τι λαμβάνετε με την ολοκλήρωση της έρευνας

01

Πλήρης Τεχνική Ανάλυση ανά Εύρημα (Technical Breakdown)

Ακριβής εντοπισμός του προβλήματος στον κώδικα ή στη λογική ροή, επεξήγηση της αιτίας του σφάλματος και περιγραφή των συνθηκών κάτω από τις οποίες ενεργοποιείται — διατυπωμένα με σαφήνεια ώστε να δοθούν απευθείας στην ομάδα ανάπτυξης (developers).

02

Πρακτική Απόδειξη Λειτουργίας (Proof-of-Concept)

Πλήρως επαναλήψιμο σενάριο επίθεσης που αποδεικνύει την ευπάθεια στην πράξη, συνοδευόμενο από τα δείγματα δεδομένων εισόδου και αναλυτικά βήματα αναπαραγωγής σε ελεγχόμενο περιβάλλον.

03

Αξιολόγηση Εκμεταλλευσιμότητας (Exploitability Assessment)

Ρεαλιστική εκτίμηση των προϋποθέσεων που απαιτούνται για να αξιοποιηθεί το κενό: ανάγκη φυσικής πρόσβασης, προνομιακή θέση στο δίκτυο, κατοχή διαπιστευτηρίων ή ακριβής χρονισμός (timing). Χωρίς αυτή την ανάλυση, κάθε βαθμολογία επικινδυνότητας παραμένει απλή εικασία.

04

Σαφής Οδηγός Αποκατάστασης (Remediation & CVE Support)

Συγκεκριμένες οδηγίες επιδιόρθωσης του κώδικα όπου αυτό είναι εφικτό, προτάσεις αντισταθμιστικών μέτρων ασφαλείας (mitigations) όπου η άμεση διόρθωση δεν είναι δυνατή, καθώς και πλήρης καθοδήγηση για τη διαδικασία επίσημης απόδοσης αναγνωριστικού αριθμού CVE, εφόσον κριθεί σκόπιμο.

Συχνές ερωτήσεις

Συχνές ερωτήσεις για την Έρευνα Ευπαθειών (Vulnerability Research)

Σε τι διαφέρει η έρευνα ευπαθειών από τον κλασικό έλεγχο διείσδυσης (Penetration Testing);

Ο έλεγχος διείσδυσης εξετάζει εάν τα συστήματά σας επηρεάζονται από ήδη καταγεγραμμένα και γνωστά κενά ασφαλείας μέσα σε ένα προκαθορισμένο χρονικό πλαίσιο. Η έρευνα ευπαθειών αναλύει σε βάθος το ίδιο το λογισμικό ή τη συσκευή, με στόχο να ανακαλύψει άγνωστες αδυναμίες που δεν έχουν καταγραφεί πουθενά παγκοσμίως. Διαφέρουν ουσιαστικά ως προς το βάθος, τη μεθοδολογία και το παραδοτέο αποτέλεσμα.

Εγγυάστε ότι θα ανακαλύψετε ευπάθειες μηδενικής ημέρας (Zero-Day);

Όχι, και κανένας αξιόπιστος οργανισμός κυβερνοασφάλειας δεν μπορεί να εγγυηθεί κάτι τέτοιο. Η φύση της έρευνας είναι εξερευνητική: συμφωνούμε από κοινού το εύρος, τον χρόνο και τους στόχους, και παραδίδουμε πλήρη τεχνική τεκμηρίωση για όλα όσα αναλύθηκαν. Ακόμη και όταν το συμπέρασμα είναι ότι η ελεγχόμενη επιφάνεια άντεξε σε εξειδικευμένες επιθέσεις, πρόκειται για ένα εξαιρετικά πολύτιμο και μετρήσιμο αποτέλεσμα για την ασφάλεια του προϊόντος σας.

Είναι απαραίτητο να σας παραχωρήσουμε τον πηγαίο κώδικα (Source Code);

Όχι, δεν είναι υποχρεωτικό. Έχουμε τη δυνατότητα να εργαστούμε αποκλειστικά με τα εκτελέσιμα δυαδικά αρχεία (binaries) ή με την ίδια τη φυσική συσκευή (black box testing). Ωστόσο, όταν υπάρχει πρόσβαση στον πηγαίο κώδικα (white box testing), η ανάλυση γίνεται σημαντικά ταχύτερη και πιο στοχευμένη, γι' αυτό και το προτείνουμε όταν είναι επιχειρησιακά εφικτό.

Τι συμβαίνει εάν εντοπιστεί κενό ασφαλείας σε προϊόν τρίτου κατασκευαστή;

Ακολουθούμε πιστά τη διαδικασία υπεύθυνης και συντονισμένης γνωστοποίησης (coordinated disclosure): ενημερώνεται πρώτα ο κατασκευαστής με αναλυτικά τεχνικά στοιχεία, ορίζεται ένα εύλογο διάστημα ώστε να ετοιμάσει και να διαθέσει διορθωτική ενημέρωση (patch) και μόνο στη συνέχεια εξετάζεται το ενδεχόμενο δημοσίευσης. Εσείς έχετε πάντα τον τελικό λόγο για το αν το εύρημα θα παραμείνει εμπιστευτικό.

Πόσο διαρκεί ένα έργο έρευνας ευπαθειών;

Η διαδικασία απαιτεί σημαντικά περισσότερο χρόνο από έναν τυπικό έλεγχο διείσδυσης. Το έργο δομείται σε συμφωνημένες εβδομάδες έρευνας ανά στόχο, με τακτικές ενδιάμεσες αναφορές προόδου, ώστε να έχετε πλήρη εικόνα των ευρημάτων και να αποφασίζετε εσείς αν αξίζει να συνεχιστεί η περαιτέρω εμβάθυνση.

Καλύπτει η υπηρεσία τις ρυθμιστικές απαιτήσεις των οδηγιών NIS2 ή DORA;

Η έρευνα ευπαθειών δεν αντικαθιστά τους βασικούς ελέγχους ασφαλείας που απαιτούν τα πλαίσια NIS2 και DORA. Ενισχύει όμως καθοριστικά τη διαχείριση κινδύνου της εφοδιαστικής αλυσίδας (supply chain risk management) και την ασφάλεια σχεδιασμού προϊόντων (security by design), ειδικά για οργανισμούς που κατασκευάζουν ή ενσωματώνουν εξοπλισμό σε κρίσιμες εθνικές υποδομές.

Επικοινωνία

Υπάρχει κάποιο κρίσιμο σημείο στο προϊόν σας που δεν έχει ελεγχθεί ποτέ σε βάθος;

Ελάτε να σχεδιάσουμε μαζί ένα εξειδικευμένο ερευνητικό έργο (research engagement) με ξεκάθαρο αντικείμενο: μια κρίσιμη συσκευή, ένα ενσωματωμένο λογισμικό (firmware), ένα ιδιόκτητο πρωτόκολλο επικοινωνίας ή μια εφαρμογή που κατέχει νευραλγική θέση στις υποδομές σας.

Ορίζουμε από κοινού το εύρος, τη διάρκεια και τα όρια του ελέγχου, εργαζόμαστε σε πλήρως απομονωμένο εργαστηριακό περιβάλλον και σας παραδίδουμε τεκμηριωμένα ευρήματα με πρακτική απόδειξη λειτουργίας (Proof-of-Concept) και συγκεκριμένες οδηγίες αποκατάστασης.

[email protected] · +30 210 9839367