Хакеры мониторят ваш периметр непрерывно. А вы?

Представьте, вы провели пентест в январе. Красивый PDF-отчет, 47 страниц, 12 критичных уязвимостей. Исправили, выдохнули, а в марте ваш DevOps в 18:00 пятницы выкатил новый сервис на внешний периметр – и забыл сказать об этом сотрудникам ИБ-подразделения. К понедельнику этот сервис уже нашли, но не вы.

Привет, Хабр. Мы в компании SecWare занимаемся пентестом уже больше 8 лет. За это время мы нашли кучу критичных дыр, проэксплуатировали тонны уязвимостей и подписали сотни актов приема-передачи. Не так давно мы провели крутой пентест для одного крупного ритейлера. Нашли несколько критичных уязвимостей, совместно с заказчиком закрыли их. Клиент заплатил и ушел в закат счастливым. Но ровно через 3 недели звонит снова: «Нас взломали через внешний API-шлюз. DevOps развернул его для тестов с партнерами и забыл убрать». В ходе пентеста мы бы нашли этот шлюз за 10 минут, но периметр мы сканировали 3 недели назад, а новый сервис появился вчера.

Ещё несколько элементов статистики и наблюдений:

  • Внешний периметр у наших постоянных заказчиков меняется чуть ли не ежемесячно. Новый публичный IP, новый доступный поддомен… И да, в ряде случаев в момент публикации о нем не знает даже внутренняя команда безопасности. Просто маркетинг запустил лендинг на конструкторе, а админы даже не в курсе.

  • Сканеры часто врут. Если вы не проверяете результаты руками, вы либо тонете в ложных срабатываниях, либо пропускаете критику. Отдельно взятый сканер может годами выдавать «High» на старый SSL-сертификат, но по какой-то причине пропускать RCE на Confluence.

В связи с этим мы в компании запустили новый сервис – Secware CPT (Continuous Penetration Testing, постоянный контроль защищенности внешнего IT-периметра).

Что такое Secware CPT

Наш сервис непрерывного тестирования на проникновение – это подход к кибербезопасности, при котором проверка IT-инфраструктуры на уязвимости проводится регулярно и автоматически, а не разово.

Мы объединили три вещи, которые раньше нужно было покупать отдельно:

  • Автоматизированное сканирование: наши скрипты и сканеры регулярно (в режиме реального времени или по расписанию) сканируют периметр сети, ищут новые хосты, открытые порты и уязвимости.

  • Экспертная верификация: специалисты вручную проверяют результаты автосканирования, чтобы отсечь ложные срабатывания и подтвердить реальные риски.

  • Обнаружение новых активов на вашем периметре, возможно даже тех, о которых вы сами не знали.

Как это выглядит в работе (наш опыт)

Здесь мы не изобретали велосипед, но постарались собрать его так, чтобы он функционировал как положено. Вот как это работает:

  1. День 0 (скоупинг). Мы садимся и договариваемся, что мы проверяем. Периметр, методы (black/grey/white box), приоритетные активы, каналы оповещения, бизнес-сервисы.

  2. День 1–3 (первичный скан периметра). Инвентаризация всех активов. Мы запускаем обход по всем 65535 портам и сбор поддоменов (через OSINT, Certificate Transparency, DNS-брут). Очень часто находим сервисы, о которых клиент не знал или не считал внешним. Например, старый VPN-шлюз, который висел в DMZ и считался внутренним, но имел внешний IP.

  3. День 4+ (непрерывный мониторинг). Сканируем это все ежедневно, автоматически ищем новые активы. Acunetix, Nessus, Nuclei, OpenVAS, BurpSuite Scanner, собственные скрипты и разработки.

  4. Верификация и алерты. Каждую находку анализирует живой инженер. Мы не шлем алерты на все подряд. Критичное – подсвечиваем сразу, а остальное – в регулярных отчетах в установленный срок.

Для кого

Классический пентест все равно остается нужным и отличным способом защиты и проверки средств информационной безопасности. Глубокое тестирование, compliance, проверки конкретных сценариев. Это как медицинский чекап раз в год. Вместе с тем, CPT особенно актуален, если хотя бы один пункт про вас:

  • Инфраструктура часто меняется: новые сервисы, облачные ресурсы, интеграции с партнерами.

  • Работаете в финансах, ритейле, телекоме, медицине – то есть в секторах с максимальным интересом атакующих.

  • Уже был инцидент, и вы хотите знать о следующем до того, как он случится.

  • Нет выделенного пентестера в штате, но нужен его уровень экспертизы.

  • Регулятор или клиенты требуют доказательств непрерывного контроля защищенности.

Что вы получаете

Безопасность – это не событие, которое происходит раз в год. Это процесс. Хакеры работают непрерывно, и ваша защита должна работать так же. Вот что предоставляет вам Secware CPT:

  • Верифицированный список реальных уязвимостей с CVSS-оценками.

  • Карта вашего внешнего периметра с динамикой изменений.

  • Алерты в удобный канал связи при появлении критичных уязвимостей.

  • Ежемесячные отчеты с трендами, метриками и рекомендациями.

  • Эксперты, которые знают вашу инфраструктуру, консультации без ограничений.

До конца августа мы готовы сделать бесплатное тестирование CPT. Сканируем ваш внешний периметр, верифицируем уязвимости и отдаем отчет – бесплатно и без обязательств.

Контакт для связи – info@secware.ru.

Источник: habr.com

0 0 голоса
Рейтинг новости
1
0
Подписаться
Уведомить о
0 комментариев