Periaatteet

Toimintaperiaatteemme — miksi tunkeutumistestaus tehdään käsin

Työkalu löytää sen, mikä on jo tiedossa. Hyökkääjä löytää sen, mitä kukaan ei ole ajatellut. Testauksen arvo syntyy jälkimmäisestä.

Jokainen havainto todennetaan käsin ennen raportointia.

Lähtökohta

Kolme uskomusta, joiden varaan työ rakentuu

Ensimmäinen: haavoittuvuus on merkityksellinen vasta, kun sen vaikutus on todistettu. Lista mahdollisista ongelmista siirtää työn asiakkaalle. Todennettu hyökkäysketju kertoo, mitä pitää korjata ensin ja miksi. Siksi emme raportoi mitään, mitä emme ole itse todentaneet.

Toinen: vakavimmat virheet ovat sovelluksen omassa logiikassa. Hinnoittelun kiertäminen, hyväksyntäketjun ohittaminen tai toisen asiakkaan tietojen näkeminen eivät näy missään haavoittuvuustietokannassa, koska ne ovat ainutlaatuisia juuri teidän sovelluksellenne. Ne löytää vain ihminen, joka on ymmärtänyt, mitä sovellus yrittää tehdä.

Kolmas: raportti on tuote, ei sivutuote. Testaus tuottaa arvoa vasta, kun korjaus on tehty. Siksi jokainen havainto kirjoitetaan niin, että kehittäjä voi toistaa sen, ymmärtää juurisyyn ja tietää, mitä muuttaa. Uusintatestaus kuuluu hintaan, koska työ ei ole valmis ennen sitä.

Näistä periaatteista seuraa myös hinnoittelumallimme. Kun laskutus riippuu havainnoista eikä tunneista, meillä ei ole syytä venyttää rajausta tai tyytyä pinnalliseen läpikäyntiin. Se on käytännön seuraus, ei markkinointikeino.

Työkalu ja testaaja tekevät eri työtä

Automaatiolla on paikkansa: se kartoittaa laajan pinnan nopeasti. Se ei kuitenkaan ymmärrä, mitä löytämänsä tarkoittaa.

Työkalun vahvuusTestaajan vahvuus
LaajuusKäy läpi tuhansia kohteita nopeastiKäyttää ajan siihen, missä riski on suurin
Tunnetut haavoittuvuudetLöytää luotettavasti vanhentuneet versiotArvioi, onko haavoittuvuus todella hyödynnettävissä
SovelluslogiikkaEi tunne liiketoimintasääntöjäYmmärtää, mitä sovellus yrittää estää
KetjuttaminenRaportoi havainnot erillisinäYhdistää pienet puutteet reitiksi sisään
LopputulosLista mahdollisista ongelmistaTodennettu vaikutus ja korjausjärjestys

Sääntelyn näkökulma

Miksi tämä on tärkeää myös vaatimusten kannalta

Sääntely puhuu oikeasuhtaisista ja vaikuttavista toimenpiteistä. Kumpaakaan ei voi osoittaa skannerin tulosteella.

Kyberturvallisuuslaki ja oikeasuhtaisuus

Laki edellyttää toimenpiteiltä oikeasuhtaisuutta suhteessa riskiin. Riskin arviointi edellyttää tietoa siitä, mikä on todella hyödynnettävissä. Todennettu havainto vastaa tähän kysymykseen, pelkkä löydöslista ei.

ISO 27001 ja vaikuttavuus

Standardi ei tyydy siihen, että hallintakeino on olemassa, vaan edellyttää näyttöä sen toimivuudesta. Manuaalinen testaus tuottaa juuri tämän näytön: hallintakeino joko kesti tai ei kestänyt.

GDPR ja säännöllinen arviointi

Tietosuoja-asetuksen 32 artikla puhuu säännöllisestä testaamisesta ja arvioinnista. Arviointi tarkoittaa tulkintaa, ei automaattista ajoa, ja tulkinnan tekee ihminen, joka tuntee käsittelyn kohteen.

Kyberturvallisuuskeskuksen suositukset

Traficomin Kyberturvallisuuskeskus korostaa ohjeistuksissaan uhkalähtöistä ajattelua ja jatkuvaa arviointia. Testaus, joka jäljittelee todellisen hyökkääjän toimintaa, tukee tätä lähestymistapaa suoraan.

Usein kysyttyä

Menetelmä ja periaatteet

Katso myös

Katsotaan, mitä ympäristöstänne löytyy

Aloituskonsultaatio on maksuton, ja kerromme suoraan, mitä suosittelemme.

Ota yhteyttä