Tomáš Belien

Zpět na úvod

Jak probíhá útok na firemní síť

Osm kroků od prvního kontaktu po kontrolu nad doménou. Tohle není teorie — je to posloupnost, kterou při testech procházím a která ve firmách většinou vyjde.

Postup útočníka

  1. Průzkum

    Útočník zjišťuje, co o firmě jde dohledat, aniž by se jí dotkl: jména a e-mailové adresy zaměstnanců z LinkedInu a z webu, používané technologie, domény a servery, úniky hesel z dřívějších incidentů u jiných služeb. Z toho sestaví seznam cílů.

    Souvisí s: externí penetrační test

  2. První kontakt

    Nejčastější cesty dovnitř jsou tři. Podvodná zpráva, kterou někdo otevře a vyplní do ní přihlašovací údaje. Zranitelná služba vystavená do internetu, typicky vzdálená správa nebo neaktualizovaný server. A fyzický přístup — nepohlídaná zásuvka v zasedačce, návštěvnická wifi, zapomenutý notebook.

    Souvisí s: phishing a sociální inženýrství, externí penetrační test, test bezdrátových sítí

  3. Napadená stanice

    Útočník má kód běžící na počítači zaměstnance, nebo přímo jeho přihlašovací údaje. Nemá zatím žádná zvláštní oprávnění — má jen to, co má běžný zaměstnanec. Většina firem předpokládá, že tady útok skončí. Právě tenhle předpoklad prověřuje assumed breach test.

    Souvisí s: assumed breach test

  4. Rozhled po síti

    Z pozice běžného uživatele si útočník načte, co v síti je: servery, sdílené složky, seznam uživatelů a skupin, naplánované úlohy. Hledá hesla uložená ve skriptech a dokumentech, sdílené složky s příliš volnými právy a stroje, které nikdo neaktualizuje.

    Souvisí s: interní penetrační test, assumed breach test

  5. Získání dalších účtů

    Zachytávání přihlašovacích údajů v síti, zkoušení jednoho běžného hesla na mnoha účtech, hesla nalezená v popisech objektů nebo ve starých skriptech. Cílem je dostat se k účtu, který má víc práv než ten první.

    Souvisí s: assumed breach test

  6. Eskalace oprávnění

    Servisní účty s nadbytečnými právy, špatně nastavená delegace, členství ve skupinách, která tam zbyla z dřívějška. Tady se z běžného uživatele stává správce — a bývá to otázka hodin, ne dnů.

    Souvisí s: assumed breach test

  7. Kontrola nad doménou

    S právy správce domény má útočník přístup ke všem systémům, datům a zálohám. Může si vytvořit vlastní přístupy, které přežijí i změnu hesel.

    Souvisí s: assumed breach test, interní penetrační test

  8. Dopad

    Zašifrování dat včetně záloh a zastavení provozu. Nebo tichý odběr dat po dobu měsíců. Obojí začalo jedním otevřeným e-mailem nebo jednou zapomenutou službou na internetu.

    Souvisí s: všechny testy

Test má za úkol zjistit, ve kterém z těch kroků se útočník ve vašem prostředí zastaví — a jestli se zastaví. Čím dřív v té posloupnosti se řetěz přetrhne, tím levnější je náprava.

Co která služba obsahuje

U každého typu testu stejná struktura: co se testuje, jak to probíhá a co dostanete na konci.

Interní penetrační test

Co se testuje

Segmentace sítě a to, kam se lze z jednoho připojeného zařízení dostat. Sdílené složky a jejich oprávnění. Zastaralé a neaktualizované systémy. Protokoly, které lze zneužít k zachycení přihlašovacích údajů. Lokální oprávnění na pracovních stanicích.

Jak to probíhá

Připojím se do sítě u vás v budově nebo přes vzdálený přístup, podle domluvy. Začínám bez jakýchkoli přihlašovacích údajů a postupuji tak, jak by postupoval útočník, který se dostal k jedné zásuvce nebo k jednomu notebooku.

Co dostanete

Report se seznamem zjištění, u každého hodnocení závažnosti podle CVSS 3.1, doložený postup zneužití a konkrétní doporučení. Součástí je popis cest, kterými jsem se dostal k vyšším oprávněním, a pořadí, ve kterém je uzavírat.

Assumed breach test

Co se testuje

Vychází se z předpokladu, že útočník už uvnitř je — má účet běžného zaměstnance nebo jeho stanici. Testuje se, kam se odtud dá dojít: oprávnění uživatelů a skupin, servisní účty, delegace, zásady pro hesla a možnosti eskalace až na správce domény.

Jak to probíhá

Dostanu od vás účet běžného uživatele, tedy přesně to, co má kterýkoli zaměstnanec. Odtud hledám cesty k vyšším oprávněním a každý krok si ověřuji v praxi, ne jen z konfigurace. Nečeká se na to, jestli se dovnitř dostanu — ten čas se věnuje tomu, co následuje potom.

Co dostanete

Mapu cest, kterými lze získat kontrolu nad doménou, s uvedením, kde je řetěz nejsnazší přerušit. K tomu konkrétní opatření a pořadí, ve kterém je nasazovat.

Externí penetrační test

Co se testuje

Všechny služby dostupné z internetu: webové servery, VPN, poštovní servery, vzdálená správa. Zastaralé verze se známými zranitelnostmi, chybné konfigurace, výchozí a slabá hesla. Součástí je i dohledání systémů, o kterých firma neví, že jsou vystavené.

Jak to probíhá

Nejdřív zmapuji, co vám na internetu skutečně běží — často je toho víc, než čekáte. Potom u každé nalezené služby ověřuji, co s ní jde udělat zvenčí, bez jakýchkoli přihlašovacích údajů.

Co dostanete

Přehled vašeho povrchu, tedy seznam všeho, co je z internetu vidět, a report se zjištěními, která jsou zvenčí skutečně zneužitelná — ne seznam teoretických nálezů ze skeneru.

Testování webových aplikací

Co se testuje

Přihlašování a správa relace, oprávnění a přístup k cizím datům, zpracování vstupů, nahrávání souborů, rozhraní API. Vycházím z metodiky OWASP.

Jak to probíhá

Testuji jak bez přihlášení, tak z účtu běžného uživatele — právě přechody mezi úrovněmi oprávnění bývají nejčastější slabinou. Potřebuji od vás testovací účty a informaci, jestli se testuje na produkci, nebo na kopii.

Co dostanete

Report se zjištěními, u každého postup, kterým se dá ověřit, a doporučení mířené na vývojáře — tedy co v aplikaci změnit, ne odkaz na obecnou příručku.

Bezdrátové sítě

Co se testuje

Způsob ověřování do podnikové sítě, zabezpečení návštěvnické sítě a jejich vzájemné oddělení. Možnost podvržení přístupového bodu a zachycení přihlašovacích údajů.

Jak to probíhá

Testuji zvenčí budovy i zevnitř — z parkoviště, z recepce, z návštěvnické sítě. Zajímá mě hlavně to, jestli se návštěvník nebo někdo v dosahu signálu dostane dál, než má.

Co dostanete

Report se zjištěními a doporučením, jak sítě oddělit a jaké ověřování nasadit, aby dosah signálu přestal být vstupní branou.

Phishing a sociální inženýrství

Co se testuje

Reakce zaměstnanců na podvodnou zprávu: kolik lidí ji otevře, kolik klikne, kolik vyplní přihlašovací údaje. Podle domluvy i telefonický kontakt nebo pokus o vstup do budovy.

Jak to probíhá

Scénář a rozsah domluvíme předem, včetně toho, kdo o kampani ví. Zprávy odesílám z vlastní infrastruktury, sběr dat je omezen na to, co je pro vyhodnocení nutné — hesla se nikde neukládají.

Co dostanete

Souhrnné výsledky za organizaci a útvary, ne jmenný seznam. K tomu použitý scénář a doporučení, na co zaměřit školení.

Bezpečnostní povědomí

Co se probírá

Jak dnes vypadá podvodná zpráva, podle čeho se pozná a co dělat, když na ni někdo klikne. Zacházení s hesly a s daty mimo firemní síť.

Jak to probíhá

Pro zaměstnance bez technického zaměření, s ukázkami skutečných útoků. Pokud předcházela phishingová kampaň, vychází výklad z jejích výsledků.

Co dostanete

Proškolené lidi a podklady, které jim zůstanou. Školení má smysl opakovat, ne odbýt jednou.

Konzultace

K čemu to je

Posouzení návrhu sítě, plánovaných opatření nebo nabídky jiného dodavatele — nezávisle na tom, kdo je bude realizovat.

Jak to probíhá

Projdeme, co provozujete a co plánujete. Když test v dané situaci nedává smysl, řeknu to.

Co dostanete

Písemné shrnutí s doporučeným postupem a pořadím kroků.

Co dál

Nevíte, co z toho se vás týká? Na úvodní stránce je šest otázek, ze kterých vyjde doporučené pořadí.