การทดสอบเจาะระบบ
การทดสอบเชิงปฏิบัติที่ได้รับอนุญาต เพื่อค้นหาจุดอ่อนในแอปพลิเคชันและโครงสร้างพื้นฐานที่ผู้โจมตีอาจใช้ได้ และแนะนำวิธีปิดช่องโหว่เหล่านั้น
ขอใบเสนอราคาบริการนี้คืออะไร
การทดสอบเจาะระบบคือการจำลองการโจมตีระบบของคุณอย่างมีการควบคุม ภายใต้การอนุญาตเป็นลายลักษณ์อักษรและกติกาที่ตกลงกัน เครื่องมืออัตโนมัติช่วยเพิ่มความครอบคลุม แต่คุณค่าที่แท้จริงมาจากผู้ทดสอบที่มีทักษะซึ่งเชื่อมโยงปัญหาเข้าด้วยกัน ทดสอบตรรกะทางธุรกิจ และยืนยันว่าช่องโหว่ใดถูกโจมตีได้จริง
ทุกข้อตรวจพบได้รับการยืนยัน จัดระดับด้วย CVSS และอธิบายขั้นตอนการทำซ้ำและวิธีแก้ไขอย่างชัดเจน
-
เว็บแอปพลิเคชัน
การยืนยันตัวตน การจัดการเซสชัน การควบคุมสิทธิ์ การจัดการข้อมูลนำเข้า และตรรกะทางธุรกิจ ตามแนวทาง OWASP Web Security Testing Guide
-
API
REST และ GraphQL API รวมถึงข้อบกพร่องด้านการกำหนดสิทธิ์ การเปิดเผยข้อมูล และการใช้งานฟังก์ชันในทางที่ผิด โดยอ้างอิง OWASP API Security Top 10
-
แอปพลิเคชันมือถือ
แอป Android และ iOS รวมถึงบริการหลังบ้าน โดยอ้างอิง OWASP Mobile Application Security Testing Guide (MASTG)
-
เครือข่ายและโครงสร้างพื้นฐาน
เครือข่ายภายนอกและภายใน เซิร์ฟเวอร์ บริการบนคลาวด์ที่เปิดสู่ภายนอก และการทดสอบการแบ่งส่วนเครือข่าย
ใครควรใช้บริการนี้
การทดสอบเจาะระบบมีประโยชน์ หากคุณ:
- กำลังเปิดตัวแอปพลิเคชันใหม่หรือออกเวอร์ชันสำคัญ
- จัดการข้อมูลส่วนบุคคล การชำระเงิน หรือข้อมูลสำคัญอื่น ๆ
- ต้องการหลักฐานการทดสอบสำหรับ PCI DSS, ISO/IEC 27001 หน่วยงานกำกับ หรือแบบสอบถามด้านความปลอดภัยของลูกค้า
- ต้องการตรวจสอบว่าการแก้ไขก่อนหน้าและการควบคุมใหม่ทำงานได้จริง
- มีการเปลี่ยนแปลงเครือข่าย สภาพแวดล้อมคลาวด์ หรือการเชื่อมต่อกับบุคคลภายนอก
แนวทางการทำงาน
-
กำหนดขอบเขตและขออนุญาต
กำหนดเป้าหมาย ประเภทการทดสอบ (black, grey หรือ white box) ช่วงเวลาทดสอบ และผู้ติดต่อ พร้อมลงนามกติกาการทดสอบก่อนเริ่มงาน
-
สำรวจและวิเคราะห์พื้นผิวการโจมตี
ระบุจุดเชื่อมต่อ บทบาทผู้ใช้ ฟังก์ชัน เทคโนโลยี และบริการที่เปิดสู่ภายนอก
-
ทดสอบและเจาะระบบ
ทดสอบด้วยผู้เชี่ยวชาญโดยมีเครื่องมือสนับสนุน ตามแนวทาง OWASP WSTG, PTES และ NIST SP 800-115 ภายในขอบเขตที่ตกลงกัน
-
วิเคราะห์และรายงาน
ยืนยันทุกข้อตรวจพบ ตัดผลบวกลวง ประเมินความเสี่ยงด้วย CVSS และบริบททางธุรกิจ และเขียนคำแนะนำการแก้ไขที่ชัดเจน
-
สรุปผลและทดสอบซ้ำ
อธิบายผลการทดสอบให้ทีมของคุณ แล้วทดสอบซ้ำข้อตรวจพบเมื่อแก้ไขเสร็จ
สิ่งที่คุณจะได้รับ
-
บทสรุปผู้บริหาร
ภาพรวมความเสี่ยง ประเด็นสำคัญ และลำดับความสำคัญที่แนะนำสำหรับผู้บริหาร
-
รายละเอียดทางเทคนิค
ข้อตรวจพบแต่ละรายการพร้อมคะแนน CVSS สินทรัพย์ที่ได้รับผลกระทบ หลักฐาน ขั้นตอนการทำซ้ำ และวิธีแก้ไขที่เฉพาะเจาะจง
-
การประชุมสรุปผล
อธิบายผลให้ทีมนักพัฒนาและวิศวกรของคุณ ตอบคำถาม และตกลงขั้นตอนถัดไป
-
รายงานการทดสอบซ้ำ
รายงานฉบับปรับปรุงที่ยืนยันสถานะของแต่ละข้อตรวจพบหลังการแก้ไข
คำถามที่พบบ่อย
การทดสอบจะกระทบระบบที่ใช้งานจริงหรือไม่
เราตกลงช่วงเวลาทดสอบ รายการยกเว้น และเงื่อนไขการหยุดทดสอบล่วงหน้า และหลีกเลี่ยงเทคนิคที่อาจสร้างความเสียหาย เว้นแต่คุณอนุมัติอย่างชัดเจน หากเป็นไปได้ เราแนะนำให้ทดสอบบนสภาพแวดล้อมจำลองที่ใกล้เคียงระบบจริง
การสแกนช่องโหว่ต่างจากการทดสอบเจาะระบบอย่างไร
การสแกนเป็นกระบวนการอัตโนมัติที่แสดงรายการปัญหาที่อาจเกิดขึ้น ส่วนการทดสอบเจาะระบบใช้ผู้เชี่ยวชาญยืนยันว่าปัญหาใดมีอยู่จริง เชื่อมโยงปัญหาเข้าด้วยกัน และทดสอบตรรกะที่เครื่องมือสแกนไม่เข้าใจ
ควรเลือกแบบ black box, grey box หรือ white box
แบบ grey box ซึ่งเราได้รับบัญชีทดสอบและเอกสารพื้นฐาน มักให้ความครอบคลุมดีที่สุดเมื่อเทียบกับเวลาที่ใช้ เราจะแนะนำแนวทางที่เหมาะสมในขั้นตอนกำหนดขอบเขต
ควรทดสอบบ่อยแค่ไหน
อย่างน้อยปีละครั้งและหลังการเปลี่ยนแปลงที่สำคัญ ตัวอย่างเช่น PCI DSS กำหนดให้ทดสอบเจาะระบบอย่างน้อยทุก 12 เดือนและหลังการเปลี่ยนแปลงที่สำคัญ
พร้อมที่จะรู้สถานะความปลอดภัยของคุณหรือยัง
บอกเราเกี่ยวกับระบบและเป้าหมายของคุณ เราจะตอบกลับพร้อมข้อเสนอขอบเขตงานและขั้นตอนถัดไป