Тестът за проникване не е една услуга, а семейство от подходи. Изборът зависи от това какво защитавате и от какъв нападател се притеснявате. Този преглед обяснява основните видове и кога всеки от тях има смисъл, за да можете да поискате точно това, от което имате нужда, вместо обща и неприцелна услуга.

Тест на уеб приложения

Най-често поръчваният тип. Проверяват се автентикация, управление на сесии, права за достъп, бизнес логика, инжекции и изтичане на данни. Подходящ за всеки публичен или вътрешен уеб портал, който обработва чувствителна информация.

Особено ценно тук е тестването на бизнес логиката — пропуски, които автоматизираните инструменти почти никога не откриват. Например възможност един потребител да види поръчките на друг или да манипулира цена при плащане. Това са грешки, които изискват човек, който разбира как се очаква да работи приложението.

Тест на API

Съвременните системи разчитат на интерфейси — REST, GraphQL, партньорски и вътрешни API. Тук фокусът е върху автентикация между услуги, права на ниво обект и масово извличане на данни. API често са по-слабо защитени от уеб интерфейсите, защото се приема, че ги вижда само доверен софтуер — предположение, което нападателите редовно опровергават.

Тъй като API-тата нямат видим потребителски интерфейс, проблемите в тях лесно остават незабелязани до момент на пробив. Вижте и услугата API сигурност за по-широк контекст.

Тест на мрежа и инфраструктура

  • Външен периметър — какво вижда и може да атакува нападател от интернет.
  • Вътрешна мрежа — какво би постигнал атакуващ след първоначален достъп.
  • Сегментация — дали критичните зони са реално изолирани.
  • Конфигурации и стари услуги — често пренебрегвани, но рискови.

Вътрешният тест е особено показателен, защото моделира най-честия реален сценарий — нападател, който вече е получил някакъв достъп, например чрез фишинг, и се опитва да се придвижи към ценните данни. За облачни среди подходът се различава, защото част от отговорността е на доставчика — погледнете облачната сигурност за специфичните аспекти.

Мобилни и безжични тестове

Тестът на мобилни приложения покрива локалното съхранение на данни, комуникацията с бекенда и защитата срещу подмяна. Мобилните устройства лесно се губят или открадват, затова е важно какво остава достъпно на самото устройство и колко добре приложението защитава ключовете и сесиите си.

Безжичните тестове проверяват Wi-Fi мрежите, гост достъпа и възможността за прескачане между сегменти. Слабо конфигурирана безжична мрежа може да даде на нападател от паркинга достъп до вътрешната инфраструктура, заобикаляйки целия периметър.

Социално инженерство

Хората често са най-достъпната входна точка. Симулираните фишинг кампании и сценарии за измама показват колко устойчиви са служителите и процесите. Тези тестове трябва да се планират етично и с грижа за хората — целта е учене и подобряване на процесите, а не наказване на отделни служители.

Резултатите често разкриват не толкова човешка вина, колкото липсващи технически защити и неясни процедури. Това допълва, а не заменя техническото тестване, и може да прерасне в по-широка симулация на атака.

Black, grey и white box подход

  1. Black box — тестерът няма предварителна информация и имитира външен нападател; реалистично, но по-бавно.
  2. Grey box — частична информация и достъп; добър баланс между реализъм и ефективност.
  3. White box — пълен достъп до документация и код; най-задълбочено покритие за дадено време.

Изборът на подход не е въпрос на по-добро или по-лошо, а на цел. Black box е полезен, когато искате да оцените реалистично външната си устойчивост; white box е по-добър, когато целта е максимално покритие и намиране на колкото се може повече проблеми преди пускане. Grey box е разумният компромис за повечето проекти.

Колкото повече информация дадете на тестера, толкова повече дълбочина получавате срещу същия бюджет.

Как да изберете правилния тип

Започнете от най-критичните активи и най-вероятните сценарии за атака. Запитайте се кое би навредило най-много на бизнеса ви, ако бъде компрометирано, и кой най-вероятно би се опитал. Често комбинация от уеб, API и вътрешна мрежа покрива основния риск за повечето организации.

Не е нужно да тествате всичко наведнъж. Разумен подход е да приоритизирате по риск и да изграждате покритие на цикли през годината. Ако сте в началото, прочетете какво е тест за проникване или вижте услугата тестове за киберсигурност.