-
Průzkum
Útočník zjišťuje, co o firmě jde dohledat, aniž by se jí dotkl: jména a e-mailové adresy zaměstnanců z LinkedInu a z webu, používané technologie, domény a servery, úniky hesel z dřívějších incidentů u jiných služeb. Z toho sestaví seznam cílů.
Souvisí s: externí penetrační test
-
První kontakt
Nejčastější cesty dovnitř jsou tři. Podvodná zpráva, kterou někdo otevře a vyplní do ní přihlašovací údaje. Zranitelná služba vystavená do internetu, typicky vzdálená správa nebo neaktualizovaný server. A fyzický přístup — nepohlídaná zásuvka v zasedačce, návštěvnická wifi, zapomenutý notebook.
Souvisí s: phishing a sociální inženýrství, externí penetrační test, test bezdrátových sítí
-
Napadená stanice
Útočník má kód běžící na počítači zaměstnance, nebo přímo jeho přihlašovací údaje. Nemá zatím žádná zvláštní oprávnění — má jen to, co má běžný zaměstnanec. Většina firem předpokládá, že tady útok skončí. Právě tenhle předpoklad prověřuje assumed breach test.
Souvisí s: assumed breach test
-
Rozhled po síti
Z pozice běžného uživatele si útočník načte, co v síti je: servery, sdílené složky, seznam uživatelů a skupin, naplánované úlohy. Hledá hesla uložená ve skriptech a dokumentech, sdílené složky s příliš volnými právy a stroje, které nikdo neaktualizuje.
Souvisí s: interní penetrační test, assumed breach test
-
Získání dalších účtů
Zachytávání přihlašovacích údajů v síti, zkoušení jednoho běžného hesla na mnoha účtech, hesla nalezená v popisech objektů nebo ve starých skriptech. Cílem je dostat se k účtu, který má víc práv než ten první.
Souvisí s: assumed breach test
-
Eskalace oprávnění
Servisní účty s nadbytečnými právy, špatně nastavená delegace, členství ve skupinách, která tam zbyla z dřívějška. Tady se z běžného uživatele stává správce — a bývá to otázka hodin, ne dnů.
Souvisí s: assumed breach test
-
Kontrola nad doménou
S právy správce domény má útočník přístup ke všem systémům, datům a zálohám. Může si vytvořit vlastní přístupy, které přežijí i změnu hesel.
Souvisí s: assumed breach test, interní penetrační test
-
Dopad
Zašifrování dat včetně záloh a zastavení provozu. Nebo tichý odběr dat po dobu měsíců. Obojí začalo jedním otevřeným e-mailem nebo jednou zapomenutou službou na internetu.
Souvisí s: všechny testy
Test má za úkol zjistit, ve kterém z těch kroků se útočník ve vašem prostředí zastaví — a jestli se zastaví. Čím dřív v té posloupnosti se řetěz přetrhne, tím levnější je náprava.