Periaatteet
Toimintaperiaatteemme — miksi tunkeutumistestaus tehdään käsin
Työkalu löytää sen, mikä on jo tiedossa. Hyökkääjä löytää sen, mitä kukaan ei ole ajatellut. Testauksen arvo syntyy jälkimmäisestä.
Jokainen havainto todennetaan käsin ennen raportointia.
Lähtökohta
Kolme uskomusta, joiden varaan työ rakentuu
Ensimmäinen: haavoittuvuus on merkityksellinen vasta, kun sen vaikutus on todistettu. Lista mahdollisista ongelmista siirtää työn asiakkaalle. Todennettu hyökkäysketju kertoo, mitä pitää korjata ensin ja miksi. Siksi emme raportoi mitään, mitä emme ole itse todentaneet.
Toinen: vakavimmat virheet ovat sovelluksen omassa logiikassa. Hinnoittelun kiertäminen, hyväksyntäketjun ohittaminen tai toisen asiakkaan tietojen näkeminen eivät näy missään haavoittuvuustietokannassa, koska ne ovat ainutlaatuisia juuri teidän sovelluksellenne. Ne löytää vain ihminen, joka on ymmärtänyt, mitä sovellus yrittää tehdä.
Kolmas: raportti on tuote, ei sivutuote. Testaus tuottaa arvoa vasta, kun korjaus on tehty. Siksi jokainen havainto kirjoitetaan niin, että kehittäjä voi toistaa sen, ymmärtää juurisyyn ja tietää, mitä muuttaa. Uusintatestaus kuuluu hintaan, koska työ ei ole valmis ennen sitä.
Näistä periaatteista seuraa myös hinnoittelumallimme. Kun laskutus riippuu havainnoista eikä tunneista, meillä ei ole syytä venyttää rajausta tai tyytyä pinnalliseen läpikäyntiin. Se on käytännön seuraus, ei markkinointikeino.
Työkalu ja testaaja tekevät eri työtä
Automaatiolla on paikkansa: se kartoittaa laajan pinnan nopeasti. Se ei kuitenkaan ymmärrä, mitä löytämänsä tarkoittaa.
| Työkalun vahvuus | Testaajan vahvuus | |
|---|---|---|
| Laajuus | Käy läpi tuhansia kohteita nopeasti | Käyttää ajan siihen, missä riski on suurin |
| Tunnetut haavoittuvuudet | Löytää luotettavasti vanhentuneet versiot | Arvioi, onko haavoittuvuus todella hyödynnettävissä |
| Sovelluslogiikka | Ei tunne liiketoimintasääntöjä | Ymmärtää, mitä sovellus yrittää estää |
| Ketjuttaminen | Raportoi havainnot erillisinä | Yhdistää pienet puutteet reitiksi sisään |
| Lopputulos | Lista mahdollisista ongelmista | Todennettu vaikutus ja korjausjärjestys |
Sääntelyn näkökulma
Miksi tämä on tärkeää myös vaatimusten kannalta
Sääntely puhuu oikeasuhtaisista ja vaikuttavista toimenpiteistä. Kumpaakaan ei voi osoittaa skannerin tulosteella.
Kyberturvallisuuslaki ja oikeasuhtaisuus
Laki edellyttää toimenpiteiltä oikeasuhtaisuutta suhteessa riskiin. Riskin arviointi edellyttää tietoa siitä, mikä on todella hyödynnettävissä. Todennettu havainto vastaa tähän kysymykseen, pelkkä löydöslista ei.
ISO 27001 ja vaikuttavuus
Standardi ei tyydy siihen, että hallintakeino on olemassa, vaan edellyttää näyttöä sen toimivuudesta. Manuaalinen testaus tuottaa juuri tämän näytön: hallintakeino joko kesti tai ei kestänyt.
GDPR ja säännöllinen arviointi
Tietosuoja-asetuksen 32 artikla puhuu säännöllisestä testaamisesta ja arvioinnista. Arviointi tarkoittaa tulkintaa, ei automaattista ajoa, ja tulkinnan tekee ihminen, joka tuntee käsittelyn kohteen.
Kyberturvallisuuskeskuksen suositukset
Traficomin Kyberturvallisuuskeskus korostaa ohjeistuksissaan uhkalähtöistä ajattelua ja jatkuvaa arviointia. Testaus, joka jäljittelee todellisen hyökkääjän toimintaa, tukee tätä lähestymistapaa suoraan.
Usein kysyttyä
Menetelmä ja periaatteet
Katso myös
Katsotaan, mitä ympäristöstänne löytyy
Aloituskonsultaatio on maksuton, ja kerromme suoraan, mitä suosittelemme.
Ota yhteyttä