Huis Persoonlijke financiën Stel het werkgebied in voor beveiligingstests - dummies

Stel het werkgebied in voor beveiligingstests - dummies

Video: Beginnen met je eerste baantje? Zo werkt dat! – InfoNiffo #13 2024

Video: Beginnen met je eerste baantje? Zo werkt dat! – InfoNiffo #13 2024
Anonim

In het verleden waren veel technieken voor beveiligingstest bij ethisch hacken betrokken bij handmatige processen. Nu kunnen bepaalde kwetsbaarheidsscanners verschillende taken automatiseren, van testen tot rapportage tot herstelvalidatie (het proces om vast te stellen of een kwetsbaarheid vastliep). Sommige kwetsbaarheidsscanners kunnen u zelfs helpen corrigerende maatregelen te nemen. Met deze tools kunt u zich richten op het uitvoeren van de tests en minder op de specifieke stappen die nodig zijn.

Door een algemene methode te volgen en te begrijpen wat er achter de schermen gebeurt, kun je echter de dingen vinden die er echt toe doen.

Denk logisch na - zoals een programmeur, een radioloog of een thuisinspecteur - om alle systeemcomponenten te ontleden en te gebruiken om te zien hoe ze werken. Je verzamelt informatie, vaak in veel kleine stukjes, en verzamelt de stukjes van de puzzel. U begint bij punt A met verschillende doelen in gedachten, voert uw tests uit (herhaalt vele stappen langs de weg) en komt dichterbij totdat u beveiligingskwetsbaarheden ontdekt op punt B.

Het proces dat voor dergelijke tests wordt gebruikt, is in principe hetzelfde als het proces dat een kwaadwillende aanvaller zou gebruiken. De belangrijkste verschillen liggen in de doelen en hoe u ze bereikt. De aanvallen van vandaag kunnen vanuit elke hoek tegen elk systeem komen, niet alleen vanuit de perimeter van je netwerk en internet, zoals je in het verleden hebt geleerd.

Test elk mogelijk toegangspunt, inclusief partner-, leverancier- en klantennetwerken, evenals thuisgebruikers, draadloze netwerken en mobiele apparaten. Elk mens, computersysteem of fysiek onderdeel dat uw computersystemen beschermt - zowel binnen als buiten uw gebouwen - is een redelijk spel voor aanvallen en moet uiteindelijk worden getest.

Wanneer u begint met het testen, moet u een logboek bijhouden van de tests die u uitvoert, de hulpmiddelen die u gebruikt, de systemen die u test en uw resultaten. Deze informatie kan u helpen het volgende te doen:

  • Volg wat in eerdere tests werkte en waarom.

  • Help bewijzen wat je hebt gedaan.

  • Corrigeer uw testen met firewalls en inbraakpreventiesystemen (IPS's) en andere logbestanden als zich problemen of vragen voordoen.

  • Documenteer uw bevindingen.

Naast algemene opmerkingen is het nemen van schermafbeeldingen van uw resultaten (met behulp van Snagit, Camtasia of een vergelijkbaar hulpprogramma) zo mogelijk erg nuttig. Deze foto's zijn handig als u later een bewijs van het voorval wilt laten zien, en deze zullen ook nuttig zijn als u uw eindrapport genereert.Afhankelijk van de tools die u gebruikt, kunnen deze schermafbeeldingen uw enige bewijs zijn van kwetsbaarheden of exploits wanneer het tijd is om uw definitieve rapport te schrijven.

Uw hoofdtaak is om de kwetsbaarheden te vinden en de informatieverzameling en systeemcompromissen te simuleren die worden uitgevoerd door iemand met kwaadaardige bedoelingen. Deze taak kan een gedeeltelijke aanval op de ene computer zijn of een uitgebreide aanval op het hele netwerk.

In het algemeen gaat u op zoek naar zwakke punten die kwaadwillende gebruikers en externe aanvallers kunnen misbruiken. U zult zowel externe als interne systemen (inclusief processen en procedures met betrekking tot computers, netwerken, mensen en fysieke infrastructuren) willen beoordelen. Let op kwetsbaarheden; controleer hoe al uw systemen onderling verbinden en hoe privésystemen en -informatie (of niet) worden beschermd tegen niet-vertrouwde elementen.

Deze stappen bevatten geen specifieke informatie over de methoden die u gebruikt voor social engineering en het beoordelen van fysieke beveiliging, maar de technieken zijn in principe hetzelfde.

Als u een beveiligingsbeoordeling voor een client uitvoert, gaat u naar de beoordelingsroute blind , wat inhoudt dat u in feite begint met alleen de bedrijfsnaam en geen andere informatie. Deze blinde beoordelingsbenadering stelt u in staat om van meet af aan te beginnen en geeft u een beter inzicht in de informatie en systemen die kwaadwillende aanvallers in het openbaar kunnen gebruiken.

Of u nu blindelings (dwz heimelijk) of openlijk wilt beoordelen, houd er rekening mee dat de blinde manier van testen langer kan duren en u mogelijk een verhoogde kans hebt om bepaalde beveiligingsproblemen te missen. Het is niet mijn geprefereerde testmethode, maar sommige mensen staan ​​erop.

Als beveiligingsprofessional hoeft u zich geen zorgen te maken over het bedekken van uw tracks of het ontwijken van IPS's of gerelateerde beveiligingscontroles, omdat alles wat u doet legitiem is. Maar misschien wilt u systemen heimelijk testen. In dit boek bespreek ik technieken die hackers gebruiken om hun acties te verbergen en een aantal tegenmaatregelen voor verborgen technieken uiteen te zetten.

Stel het werkgebied in voor beveiligingstests - dummies

Bewerkers keuze

Relatieve versus absolute Excel-celverwijzingen - dummies

Relatieve versus absolute Excel-celverwijzingen - dummies

Stel je voor dat je naar C1 gaat in een Excel-werkblad en de formule invoert = A1 + B1. Je menselijke ogen zullen dat definiëren als de waarde in A1 toegevoegd aan de waarde in B1. Excel ziet het echter niet zo. Omdat u de formule hebt ingevoerd in cel C1, leest Excel de volgende formule: Neem de ...

Een fiscale maand teruggeven vanaf een datum in Excel - dummies

Een fiscale maand teruggeven vanaf een datum in Excel - dummies

In sommige organisaties, de operationeel erkende maanden begin niet op de 1e en eindig op de 30e of 31e. In plaats daarvan hebben ze specifieke dagen die het begin en het einde van een maand markeren. U kunt bijvoorbeeld werken in een organisatie waarin elke fiscale maand begint op de 21e en eindigt op de 20e van ...

Bewerkers keuze

Richtlijnen voor pacing voor marathontraining - dummies

Richtlijnen voor pacing voor marathontraining - dummies

Wanneer u traint voor een marathon, heeft elke training die u doet een specifieke tempo dat eraan verbonden is, zodat u er de meeste waarde uit haalt. Gebruik deze pacingrichtlijnen voor uw trainingen. Recreatielopers moeten deze richtlijnen volgen voor tempo-runs en intervallen: Tempo-runs (werkt in je tempo, wat overeenkomt met je snelste ...

Een Straight Bet in een paardenrace plaatsen - dummies

Een Straight Bet in een paardenrace plaatsen - dummies

Rechte weddenschappen zijn de eenvoudigste soorten die u kunt gebruiken plaats, als u gokt op een paardenrace. Een straight-bet betekent dat je op één paard gokt om iets goeds voor je te doen. (Voor degenen die grotere uitbetalingen wensen, probeer de familie van weddenschappen die exotische weddenschappen worden genoemd.) Exotische weddenschappen koppelen meerdere paarden aan ...

Hoe u de juiste vorm gebruikt tijdens het hardlopen - dummies

Hoe u de juiste vorm gebruikt tijdens het hardlopen - dummies

Om het meeste profijt te hebben van hardlopen, moet u ontwikkelen een formulier dat comfortabel en efficiënt voor u is. Running formulieren kunnen variëren van de nauwelijks functionerende versie die lijkt op een geforceerde mars naar de poëzie-in-beweging stijl van Olympische kampioenen. Als het op een natuurlijke loopstijl aankomt, vallen de meeste hardlopers ergens tussenin, ...

Bewerkers keuze

Hoe de Canon EOS Rebel T1i / 500D-menu's te gebruiken - dummies

Hoe de Canon EOS Rebel T1i / 500D-menu's te gebruiken - dummies

De Canon EOS Digital Rebel laat je de beste fotografietechnieken van een handmatige camera gebruiken, of je kunt profiteren van de geavanceerde functies van een digitale camera. Je hebt toegang tot veel van de functies van je digitale camera via interne menu's. De Canon EOS Rebel T1i / 500D-menu's, handig genoeg, verschijnen wanneer u op de Menu-knop drukt. Functies zijn ...

Te gebruiken hoe de aanraaksluiter op de Rebel t5i - dummies

Te gebruiken hoe de aanraaksluiter op de Rebel t5i - dummies

Moet worden gebruikt wanneer bediening via touchscreen is ingeschakeld Als je je Canon Rebel t5i gebruikt, kun je eenvoudig je onderwerp op de monitor tikken om de camera te vertellen om scherp te stellen op dat deel van het beeld en de foto onmiddellijk na het bereiken van de focus te maken. Volg deze stappen om het uit te proberen: