H δοκιμή διείσδυσης (penetration test) είναι μια σκόπιμα προγραμματισμένη επίθεση, εντοπισμού ευπάθειας ασφαλείας και εκμετάλλευσης των τρωτών σημείων αξιολογώντας το σύστημα ή το δίκτυο με διάφορες κακόβουλες τεχνικές. Αυτά τα τρωτά σημεία ενδέχεται να υπάρχουν σε λειτουργικά συστήματα, υπηρεσίες, δίκτυα και εφαρμογές. Μπορεί επίσης να υπάρχουν λόγω ακατάλληλων διαμορφώσεων ή επικίνδυνων συμπεριφορών τελικού χρήστη.
Οι έλεγχοι διείσδυσης βοηθούν τους επαγγελματίες της τεχνολογίας της πληροφορίας να μετρήσουν τον κίνδυνο, να εντοπιστούν τυχόν αδύνατα σημεία στις άμυνες ενός συστήματος που θα μπορούσαν να εκμεταλλευτούν οι επιτιθέμενοι και να αξιολογήσουν τις συνέπειες που ενδέχεται να έχουν οι επιθέσεις ή παρόμοια περιστατικά σε πόρους και επιχειρήσεις.
Οι έλεγχοι διείσδυσης αναφέρουν αν τα υφιστάμενα αμυντικά μέτρα που χρησιμοποιούνται στο σύστημα είναι αρκετά ισχυρά ώστε να αποτρέψουν τυχόν παραβιάσεις της ασφάλειας. Οι αναφορές δοκιμών διείσδυσης υποδεικνύουν επίσης τα αντίμετρα που μπορούν να ληφθούν για να μειωθεί ο κίνδυνος να πειραματιστεί το σύστημα.
Με τις τεράστιες και επικίνδυνες επιθέσεις στον κυβερνοχώρο να συμβαίνουν αυτές τις εποχές, έχει γίνει αναπόφευκτο να διενεργούνται δοκιμές διείσδυσης σε τακτά χρονικά διαστήματα για την προστασία των συστημάτων πληροφοριών από παραβιάσεις της ασφάλειας.
Ας συζητήσουμε την πραγματική διαδικασία που ακολουθούν οι οργανισμοί δοκιμών ή οι δοκιμαστές διείσδυσης. Ο εντοπισμός των τρωτών σημείων που υπάρχουν στο σύστημα είναι το πρώτο σημαντικό βήμα αυτής της διαδικασίας. Διορθώνονται οι εν λόγω ευπάθειες και επαναλαμβάνονται οι ίδιες δοκιμές διείσδυσης έως ότου το σύστημα είναι αρνητικό σε όλες αυτές τις δοκιμές.
Σε δοκιμές διείσδυσης μαύρου κουτιού, ο ελεγκτής δεν έχει ιδέα για τα συστήματα που πρόκειται να δοκιμάσει. Ενδιαφέρεται να συγκεντρώσει πληροφορίες σχετικά με το δίκτυο του στόχου ή το σύστημα. Για παράδειγμα, σε αυτή τη δοκιμασία, ένας ελεγκτής γνωρίζει μόνο τι πρέπει να είναι το αναμενόμενο αποτέλεσμα και δεν ξέρει πώς φθάνουν τα αποτελέσματα. Δεν εξετάζει κώδικες προγραμματισμού.
Πρόκειται για μια εκτεταμένη δοκιμή, δεδομένου ότι ο ελεγκτής έχει εφοδιαστεί με ολόκληρο φάσμα πληροφοριών σχετικά με τα συστήματα ή / και το δίκτυο, όπως το Σχήμα, ο πηγαίος κώδικας, τα στοιχεία του λειτουργικού συστήματος, η διεύθυνση IP κλπ. Συνήθως θεωρείται ως προσομοίωση μιας επίθεσης εσωτερική πηγή.
Εξωτερικά σημαίνει ότι δοκιμάζουμε τα συστήματά σας από εξωτερική άποψη και συνήθως σημαίνει ότι δοκιμάζουμε συστήματα που προορίζονται να είναι προσβάσιμα από εξωτερικούς χρήστες ή συστήματα, ακόμη και αν η πρόσβαση περιορίζεται. Σε μια εξωτερική δοκιμή, ο ηθικός χάκερ έρχεται αντιμέτωπος με την εξωτερική τεχνολογία της εταιρείας, όπως ο ιστότοπός τους και οι εξωτερικοί διακομιστές δικτύου. Αυτό μπορεί να σημαίνει τη διεξαγωγή της επίθεσης από μια απομακρυσμένη τοποθεσία ή τη διεξαγωγή της δοκιμής από ένα φορτηγό ή φορτηγό σταθμευμένο κοντά.
Εσωτερικά σημαίνει ότι δοκιμάζουμε τα συστήματά σας από εσωτερική άποψη και συνήθως σημαίνει ότι δοκιμάζουμε συστήματα που προορίζονται να είναι προσβάσιμα μόνο από χρήστες ή συστήματα στο εσωτερικό σας δίκτυο. Σε μια εσωτερική δοκιμή, ο ηθικός χάκερ εκτελεί τη δοκιμή από το εσωτερικό δίκτυο της εταιρείας.
Δοκιμή διείσδυσης ασύρματου δικτύου. Η δοκιμή ασύρματης διείσδυσης περιλαμβάνει ταυτοποίηση αδύναμων πρωτοκόλλων, εντοπισμό και εντοπισμό πιθανών σημείων πρόσβασης αδίστακτων, δοκιμές για προεπιλεγμένα ή αδύνατα διαχειριστικά διαπιστευτήρια, αδύναμα κλειδιά προ-διανομής, επιθέσεις με εσφαλμένη σύνδεση και απόσπαση και κοινή κακή διαμόρφωση σταθμού πελάτη.