ระเบียบวิธี
การทดสอบความปลอดภัยที่ดีต้องทำซ้ำได้ งานของเราอ้างอิงกรอบมาตรฐานที่เผยแพร่ คุณจึงรู้ว่ามีการทดสอบอะไร ทดสอบอย่างไร และแต่ละความเสี่ยงถูกจัดระดับอย่างไร
กรอบมาตรฐานที่เราใช้
-
OWASP WSTG
OWASP Web Security Testing Guide
แนวทางหลักสำหรับการทดสอบเว็บแอปพลิเคชันและ API ครอบคลุมกรณีทดสอบด้านการรวบรวมข้อมูล การตั้งค่า การจัดการตัวตน การยืนยันตัวตน การกำหนดสิทธิ์ การจัดการเซสชัน การตรวจสอบข้อมูลนำเข้า การจัดการข้อผิดพลาด การเข้ารหัส ตรรกะทางธุรกิจ และความปลอดภัยฝั่งไคลเอนต์ เราใช้ร่วมกับ OWASP API Security Top 10 และ OWASP MASTG สำหรับแอปมือถือ
OWASP WSTG (OWASP Web Security Testing Guide) -
PTES
Penetration Testing Execution Standard
กำหนดวงจรของงานทดสอบทั้งหมด ได้แก่ การตกลงก่อนเริ่มงาน การรวบรวมข้อมูล การวิเคราะห์ภัยคุกคาม การวิเคราะห์ช่องโหว่ การเจาะระบบ กิจกรรมหลังการเจาะระบบ และการรายงาน เพื่อให้ทุกงานมีโครงสร้างตั้งแต่กำหนดขอบเขตจนถึงรายงานฉบับสมบูรณ์
PTES (Penetration Testing Execution Standard) -
NIST SP 800-115
NIST Technical Guide to Information Security Testing and Assessment
เป็นแนวทางในการวางแผน ดำเนินการ และกิจกรรมหลังการทดสอบสำหรับการประเมินเครือข่ายและโครงสร้างพื้นฐาน รวมถึงเทคนิคการทบทวน การระบุและวิเคราะห์เป้าหมาย และการยืนยันช่องโหว่
NIST SP 800-115 (NIST Technical Guide to Information Security Testing and Assessment)
การจัดระดับความเสี่ยง
ข้อตรวจพบทางเทคนิคแต่ละรายการได้รับคะแนนพื้นฐานตาม Common Vulnerability Scoring System (CVSS) v4.0 ซึ่งกำหนดระดับความรุนแรง จากนั้นเราพิจารณาบริบททางธุรกิจ เช่น ความอ่อนไหวของข้อมูล การเปิดเผยสู่ภายนอก และการควบคุมทดแทน และอธิบายการปรับระดับใด ๆ ไว้ในรายงาน
| ระดับความรุนแรง | คะแนน CVSS | ความหมายโดยทั่วไป |
|---|---|---|
| วิกฤต (Critical) | 9.0 – 10.0 | ถูกโจมตีได้ง่ายและมีผลกระทบรุนแรง เช่น การเข้าควบคุมระบบจากระยะไกลหรือข้อมูลรั่วไหลจำนวนมาก ควรแก้ไขทันที |
| สูง (High) | 7.0 – 8.9 | มีผลกระทบสูงหรือมีแนวโน้มนำไปสู่การถูกเจาะระบบ ควรแก้ไขเป็นลำดับแรก |
| ปานกลาง (Medium) | 4.0 – 6.9 | จุดอ่อนที่มีนัยสำคัญแต่ต้องอาศัยเงื่อนไขเฉพาะในการโจมตี ควรวางแผนแก้ไข |
| ต่ำ (Low) | 0.1 – 3.9 | ผลกระทบจำกัดหรือโจมตีได้ยาก ควรแก้ไขในการบำรุงรักษาตามปกติ |
| ข้อสังเกต (Informational) | 0.0 | ไม่มีความเสี่ยงโดยตรง แต่เป็นข้อเสนอแนะตามแนวปฏิบัติที่ดีหรือข้อสังเกตที่เป็นประโยชน์ |
โครงสร้างรายงาน
รายงานเขียนสำหรับผู้อ่านสองกลุ่ม คือผู้บริหารที่ต้องตัดสินใจ และวิศวกรที่ต้องแก้ไขปัญหา
-
บทสรุปผู้บริหาร
ขอบเขต ความเสี่ยงโดยรวม ข้อตรวจพบที่สำคัญที่สุด และลำดับความสำคัญที่แนะนำ โดยไม่ใช้ศัพท์เทคนิค
-
ขอบเขตและแนวทาง
เป้าหมาย วันที่ ประเภทการทดสอบ บัญชีที่ใช้ กรอบมาตรฐานที่อ้างอิง และข้อจำกัด
-
สรุปข้อตรวจพบ
ตารางข้อตรวจพบทั้งหมดตามระดับความรุนแรงและสถานะ เพื่อติดตามความคืบหน้าได้ในทันที
-
รายละเอียดข้อตรวจพบ
แต่ละประเด็นประกอบด้วย คำอธิบาย สินทรัพย์ที่ได้รับผลกระทบ เวกเตอร์และคะแนน CVSS หลักฐาน ขั้นตอนการทำซ้ำ ผลกระทบ และคำแนะนำการแก้ไขพร้อมแหล่งอ้างอิง
-
ภาคผนวก
ข้อมูลประกอบ เช่น ผลลัพธ์จากเครื่องมือ รายการจุดเชื่อมต่อที่ทดสอบ และวิธีการคำนวณ CVSS
นโยบายการทดสอบซ้ำ
ข้อตรวจพบจะมีประโยชน์เมื่อได้รับการแก้ไข งานทดสอบเจาะระบบของเรารวมการทดสอบซ้ำหนึ่งครั้งสำหรับข้อตรวจพบในรายงานฉบับแรก ภายใน 90 วันนับจากวันส่งรายงานฉบับสมบูรณ์
หลังการทดสอบซ้ำ เราจะออกรายงานฉบับปรับปรุงที่แสดงสถานะของแต่ละข้อตรวจพบว่าแก้ไขแล้ว แก้ไขบางส่วน หรือยังไม่ได้แก้ไข พร้อมหลักฐาน การทดสอบซ้ำตรวจสอบเฉพาะข้อตรวจพบที่รายงานไว้ ไม่ใช่การทดสอบขอบเขตทั้งหมดใหม่
อยากเห็นตัวอย่างโครงสร้างรายงานหรือไม่
ติดต่อเรา แล้วเราจะอธิบายแนวทางที่เหมาะกับระบบของคุณ