Jak myślimy o bezpieczeństwie
Filozofia DeepStrike — testy penetracyjne bez skrótów
Dobry raport z testów penetracyjnych nie jest najdłuższy. Jest tym, po którego przeczytaniu zespół wie, co naprawić najpierw i dlaczego akurat to.
Ręczne testy, ocena oparta na realnym wpływie, płatność dopiero po odbiorze prac.
Zasada pierwsza
Liczba znalezisk jest złym wskaźnikiem
Raport zawierający sześćdziesiąt pozycji wygląda na wart swojej ceny, dopóki nie sprawdzi się, czym te pozycje są. Zwykle to brakujące nagłówki, przestarzałe wersje bibliotek bez ścieżki wykorzystania i uwagi konfiguracyjne przepisane z wyniku narzędzia. Zespół deweloperski traci tydzień na ich przegląd i nie staje się przez to bezpieczniejszy nawet o krok.
Jedno znalezisko potrafi być warte więcej niż całe takie zestawienie. Jeżeli użytkownik jednego klienta może pobrać dokument należący do innego, mamy do czynienia z naruszeniem ochrony danych osobowych, obowiązkiem zgłoszenia do UODO i realnym ryzykiem utraty kontraktów. Właśnie takich rzeczy szukamy w pierwszej kolejności i to one wyznaczają kolejność w raporcie.
Dlatego nasze raporty porządkujemy według możliwego do osiągnięcia efektu, a nie według liczby pozycji. Obserwacje o charakterze wzmacniającym trafiają do osobnego załącznika — są przydatne, ale nie powinny konkurować o uwagę z podatnością, która daje dostęp do cudzych danych.
Zasady
Sześć reguł, według których pracujemy
Wynikają z doświadczenia, a nie z chęci odróżnienia się na rynku. Każda z nich ma konkretne konsekwencje operacyjne.
Człowiek przed narzędziem
Skaner jest punktem wyjścia, nie źródłem wniosków. Błędy autoryzacji, nadużycia procesu i łańcuchy podatności wymagają zrozumienia, po co dany system w ogóle powstał.
Ryzyko przed liczbą
Znaleziska szeregujemy według realnego wpływu na dane i uprawnienia. Ocena CVSS jest punktem odniesienia, ale kontekst biznesowy potrafi ją zarówno podnieść, jak i obniżyć.
Rekomendacja zamiast zarzutu
Nie poprzestajemy na wskazaniu błędu. Podajemy konkretne rozwiązanie dla używanego frameworka i architektury, tak aby dało się je wdrożyć bez dodatkowego researchu.
Odtwarzalność przed efektownością
Każde znalezisko musi dać się odtworzyć krok po kroku przez Państwa zespół. Bez tego dyskusja o powadze problemu zmienia się w spór o wiarygodność raportu.
Odpowiedzialność po stronie wykonawcy
Brak przedpłat i zasada No Findings, No Pay przenoszą ryzyko słabego projektu na nas. To najskuteczniejszy znany nam sposób utrzymania jakości na stałym poziomie.
Uczciwość wobec zakresu
Jeżeli dana usługa nie przyniesie Państwu wartości albo zakres jest przeskalowany, mówimy o tym wprost. Krótszy projekt o właściwym zakresie jest lepszy niż szeroki i płytki.
Dwa podejścia do tej samej usługi
Różnica rzadko widoczna jest w ofercie. Ujawnia się dopiero w raporcie i w tym, co z niego wynika.
| Podejście oparte na pokryciu narzędziowym | Podejście DeepStrike | |
|---|---|---|
| Miara sukcesu | Liczba pozycji w raporcie | Liczba realnych ścieżek do danych, które zostały zamknięte |
| Czas pentestera | Głównie opis wyników narzędzia | Głównie testy autoryzacji i logiki biznesowej |
| Fałszywe alarmy | Przekazywane klientowi do weryfikacji | Usuwane przed przekazaniem raportu |
| Priorytetyzacja | Według oceny narzędzia | Według wpływu na dane, uprawnienia i ciągłość działania |
| Kontakt w trakcie prac | Status na koniec projektu | Zgłoszenie krytycznego znaleziska natychmiast po potwierdzeniu |
| Po zakończeniu | Raport zamyka współpracę | Bezpłatne retesty i wsparcie zespołu przy wdrażaniu poprawek |
Zgodność
Etyka i granice w testach penetracyjnych
Testy oznaczają dostęp do systemów i danych. Zasady postępowania ustalamy przed startem i traktujemy jako część zakresu, a nie jako dodatek.
RODO — minimalizacja podczas testów
Nie kopiujemy i nie wynosimy danych rzeczywistych poza uzgodnione środowisko. Dowodem podatności jest wykazanie możliwości dostępu, a nie pobranie zbioru. Takie podejście ogranicza ryzyko po Państwa stronie i jest zgodne z zasadą minimalizacji danych.
Artykuł 32 RODO — skuteczność, nie liczba
Przepis mówi o zapewnieniu bezpieczeństwa odpowiedniego do ryzyka oraz o testowaniu skuteczności środków. Ocena skuteczności wymaga sprawdzenia, czy zabezpieczenie faktycznie działa pod presją, a nie policzenia, ile zabezpieczeń wdrożono.
KSC i NIS2 — proporcjonalność środków
Przepisy wdrażające NIS2 posługują się kryterium proporcjonalności do ryzyka. Dlatego rekomendacje szeregujemy według możliwego efektu, aby Państwa organizacja mogła wykazać racjonalność podjętych decyzji, a nie tylko ich liczbę.
Zasady prowadzenia testów
Okno testowe, systemy wyłączone z zakresu, dozwolone techniki i warunki natychmiastowego przerwania prac ustalamy pisemnie przed startem. Działania o podwyższonym ryzyku wykonujemy wyłącznie po odrębnym potwierdzeniu przez osobę odpowiedzialną.
Najczęstsze pytania
Nasze podejście — pytania klientów
Zobacz również
Raport, po którym wiadomo, co naprawić najpierw
Prosimy o kontakt, aby omówić zakres i oczekiwania wobec dokumentacji. Konsultacja wstępna jest bezpłatna.
Bezpłatna konsultacja