В инфобезе легко запутаться в терминах: пентест, аудит, оценка компрометации... Сегодня разберем понятие, которое часто путают с классическим тестированием на проникновение.
Что такое Compromise assessment
Или иначе оценка следов компрометации - это глубокое исследование ИТ-инфраструктуры с целью обнаружения признаков присутствия злоумышленников в инфраструктуре до наступления последствий.
Если пентест проверяет, можно ли пробить «стены» вашей цифровой крепости снаружи, и какими именно способами, то Compromise Assessment ищет следы «незваных гостей», которые уже пробрались внутрь, затаились, незаметно шпионят или готовят плацдарм для сокрушительной атаки.
В Compromise Assessment мы изначально исходим из парадигмы, что защита уже пробита. Наша задача - найти скрытые вредоносные программы, аномальные учетные записи и лазейки, оставленные хакерами, недочеты ИБ.
Пентест vs compromise assessment: в чем разница?
«Зачем проводить оценку компрометации, если мы уже заказали пентест?» - частый вопрос от бизнеса. Эти услуги не заменяют, а дополняют друг друга, потому что они смотрят на безопасность под разными углами.
- Пентест смотрит в будущее. Белые хакеры моделируют возможные траектории атак и ищут ответ на вопрос, «как именно злоумышленник может пролезть в сеть?».
- Compromise Assessment смотрит в прошлое и настоящее. ИБ-эксперты изучают логи, системные файлы, журналы и отвечают на вопрос, «а не сидит ли кто-то в сети прямо сейчас?».
- Пентест начинается снаружи (с попыток пробить периметр) или из четко обозначенной точки внутри сети.
- Compromise Assessment анализирует сразу всю инфраструктуру «изнутри», собирая артефакты и проверяя «чистоту» каждого узла.
В результате:
- Пентест показывает слабые места в архитектуре, конфигурациях и коде приложений.
- Compromise Assessment показывает реальный статус вашей сети (чиста она или уже заражена) и выявляет недочеты ИБ вроде отключенных антивирусов или забытых бэкдоров.
Клиентский кейс: результаты внешнего и внутреннего пентеста
Наша команда провела комплексный пентест для крупного клиента. Цель - проверить стойкость защиты внешнего периметра и прочность внутренних границ.
Результаты для руководства компании оказались неутешительными:
Внешний периметр - атака из интернета:
- Белые хакеры Simplity успешно обошли внешнюю защиту и получили доступ во внутреннюю сеть компании.
- Эксперты смогли реализовать критические недопустимые для бизнеса события (например, доступ к закрытой финансовой информации).
- Обнаружена слепая зона: служба ИБ заказчика обнаружила активность пентестеров только спустя 3 дня после начала тестовой атаки. Пенетст подсветил потребность в экстренном усилении процессов мониторинга.
Внутренний контур - имитация взлома изнутри:
- Подтвердили возможность полного захвата: попав внутрь сети, белые хакеры Simplity полностью захватили два ключевых домена - как на базе Windows, так и на Linux.
- Доказали возможность взлома ключевых бизнес-сервисов компании.
- Пентестеры подтвердили риски: доказали, что при развитии реальной атаки злоумышленник сможет полностью парализовать операционную деятельность бизнеса.
Как и всегда, клиент получил подробный план устранения уязвимостей.
Но результаты пентеста – это про опасное для бизнеса будущее, которое еще не наступило, и которое можно избежать. А что этому же клиенту показал Compromise Assessment – читайте далее.
Что нашел compromise assessment там, где пентестеры уже закончили?
Параллельно с пентестом мы провели Compromise Assessment. Но зачем, если сеть уже проверили? Если пентест нашел уязвимости есть вероятность, что настоящие хакеры уже прошли этими же путями и оставили скрытые лазейки.
Результаты Simplity:
Активных признаков присутствия реальных группировок и их горизонтального перемещения между серверами не обнаружено.
Но мы нашли скрытые угрозы, которые ИТ-отдел просто не замечал:
- Попытки внешнего штурма: на отдельных узлах зафиксированы тысячи попыток перебора паролей (брутфорс) из интернета. Успешных входов не было.
- Пароли в открытом виде: пользователи передавали пароли внутри сети в незашифрованном виде. Хакеру достаточно перехватить один такой пакет для компрометации сети
- Хакерский софт: на узлах было выявлено специализированное ПО для создания дампов памяти (инструмент для кражи паролей из системных процессов).
- На важных узлах была отключена антивирусная защита.
Пентест показал, что взломать компанию – возможно и быстро. А Compromise Assessment доказал, что внутри сети уже созданы идеальные условия для хакеров: антивирусы выключены, пароли открыты, а внешний брутфорс идет прямо сейчас. Из такой точки до полной остановки бизнеса шифровальщиком оставался всего один шаг.
Если вы хотите быть уверены, что ваши системы не взломаны прямо сейчас, а ИБ-служба увидит атаку в первые минуты, запишитесь к нам на консультацию: