آزمون نفوذ و انجام ارزیابی های امنیتی لازم جهت شناسایی آسیب پذیری ها و نیز بررسی اطمینان از صحت پیادهسازی کنترل های امنیتی با هدف مقابله و جلوگیری از حملات هکرها به عنوان یکی از روش های متداول در حفظ امنیت سازمان ها مطرح است.
تست نفوذ و ارزیابی امنیتی تحلیلی عمیق و جامع نسبت به سنجش آسیبپذیری میباشد که در آن سعی میشود تا چه به صورت مستقیم و چه غیر مستقیم روشهایی که امکان تست نفوذ به سامانه مورد نظر را فراهم میآورند بررسی شوند.
در تست نفوذ و ارزیابی امنیتی سامانهها با رویکرد تهاجمی توسط یک یا گروهی از مهاجمان تحلیل و بررسی میشود. شبیهسازی فرآیند حمله توسط مهاجمان منجر به ارزیابی سامانه و میزان کارآمدی مکانیزمهای جلوگیری از رخدادهای امنیتی میشود.
آزمون نفوذ هم میتواند بصورت خودکار توسط ابزار انجام شود و هم میتواند بصورت دستی صورت گیرد. این فرآیند شامل جمع آوری اطلاعات در مورد هدف پیش از شروع آزمون، شناسایی نقاط شروع، تلاش برای نفوذ و درنهایت گزارش دهی از وضعیت آسیبپذیریها است. در واقع هدف اصلی در آزمون نفوذ و ارزیابی امنیتی، شناسایی نقاط ضعف در امنیت یک سازمان و تعیین خسارتهای احتمالی است.
از اهداف دیگر آزمون نفوذ میتوان به موارد زیر اشاره کرد :
- اطمینان از صحت پیکربندی امنیتی سیستمها
- اطمینان از بهروز بودن سیستمها و رایانهها
- اطمینان از ایمنی در مقابل آخرین آسیبپذیریها
- کاهش هزینههای ترمیم، با کاهش مخاطره نفوذ مهاجمان
یک آزمون نفوذ همچنین میتواند ضعفهای سیاستهای امنیتی یک سازمان را مشخص کند. برای نمونه، اگرچه یک سیاست امنیتی بر روی پیشگیری و شناسایی یک حمله روی یک سیستم تجاری تمرکز می کند، اما ممکن است این سیاست فرایندی برای بیرون انداختن هکرها نداشته باشد.
روش White Box
در این حالت تيم تست نفوذ اطلاعات کامل در باره موضوع مورد تست دارد وهمچنين دسترس به منابع داخلی شبکه نيز دارد. معمولا از این نوع تست برای ارزیابی آسيب پذیری های داخل شبکه استفاده می شود .
روش Gray Box
در این حالت دسترسی به منابع داخلی محدود می باشد و اطلاعات کاملی دراختيار تيم قرار نمی گيرد
روش Black Box
در این حالت هيچ گونه دسترسی و اطلاعاتی به تيم تست نفوذ داده نمی شود . معمولا این نوع تست نفوذ برای وب سرور ها و برنامه های کاربردی تحت وب انجام می شود .
شرکت امن افزار هوپاد با تکیه بر دانش کارشناسان تست نفوذ، اقدام به انجام تست نفوذ و ارزیابی امنیتی مینماید. تستهای زیر توسط متخصصان تست نفوذ صورت میگیرد:
- پيمايش و بازديد از شبكه
- مروركردن وضعيت پورت ها
- مشخصات نرم افزاري و تکنولوژیهای مورد استفاده
- پويش در زمينه سرويس ها
- تست شبكه در مقابل آسيب پذيري ها
- بررسی مقاومت سیستمها در برابر آسیبپذیریهای کشف شده
- تست نفوذ برنامههاي کاربردي
- حملات جعل صفحات (Phishing)
- تست حملات منع سرويس (DoS)
- ارزيابي امنيتي شبكه هاي بيسيم
- تست آسیبپذیریهای دسترسي هاي از راه دور (Remote)
- تست نفوذپذيري روترها و تجهيزات برقرارکننده ارتباطات
- تست نفوذپذيري تجهيزات و نرمافزارهاي امنيتي شامل : Firewall ، IDS/IDP/IPS و ….
- تست نفوذپذيري بانک اطلاعاتي
رويكرد آزمون نفوذ، مبنی بر کشف و مرتفع سازی مشکلات امنیتی در مقابل تهديدات داخلي و خارجي، از طريق بكارگيري معيارهاي صحيح ارزيابي تمركز دارد و رسيدن به سطوح بالاي قابليت اعتماد به سيستم در راستاي منافع كسب و كار را مد نظر قرار ميدهد.
با توجه به تست نفوذ سامانههای وب اپلیکیشن، متدولوژی OWASP در بخش های Testing Guide و ASVS بعنوان مرجع در این پروژه مد نظر بوده که میتوان گفت کاملترین و مناسبترین متد ارزیابی امنیتی و آزمون نفوذ در حوزه برنامههای وببنیان می باشد.
بمنظور اطمینان از جامعیت آزمونهای انجامشده، تمامی موارد OWASP Testing Guide مورد بررسی قرار میگیرد. علاوه بر موارد فوق، شرکت امن افزار هوپاد با تکیه بر دانش کارشناسان تست نفوذ، اقدام به انجام تست نفوذ و ارزیابی امنیتی مینماید.
در این راستا پس از شناسایی سامانه هدف، پویش آسیبپذیریها بصورت خودکار و دستی با استفاده از ابزارهای مورد نیاز انجام میشود. اهم اقدامات انجام شده در آزمون نفوذ به شرح زیر میباشد:
۱) شناسايي و جمع آوري اطلاعات برخی از تکنیکهای مورد استفاده در این آزمون:
- شناسایی پورت ها و نقاط ورود برنامهی کاربردی
- آزمون برای FINGERPRINT برنامهکاربردي تحت وب
- تحليل کدهاي خطا
- کاوش با استفاده از روباتها، اسپايدرها و كراولرها و …
۲) پویش سامانه با استفاده از ابزار خودکار
۳) بررسی خروجی ابزار مورد استفاده
۴) بررسی دستی سامانه و انجام آزمون های مختلف از جمله:
- آزمون مدیریت پیکربندی
- آزمون تصديق اصالت
- آزمون بررسی مجوزهای دسترسی
- آزمون مدیریت نشست
- آزمون اعتبار و صحت داده
- آزمون سرریز بافر
- آزمون مجوز نادرست فایل¬ها و دایرکتوری¬ها
- و …
۵) بررسی سناریوهای اختصاصی سامانه
و …
ابزارهای مورد استفاده در تست نفوذ
برخی از ابزارهاي تخصصي مورد استفاده در ارزیابی امنیتی و آزمون نفوذ عبارتند از:
- Nessus
- Metasploit
- Nmap
- OpenVas
- Acunetix
- NetSparker
- Kali
- Burp Suite
- Python & Scripting tools
- و ابزارهای اختصاصی تهیه شده در تیم تست نفوذ هوپاد


با ما در ارتباط باشید