Jesteś na serwisie Testy penetracyjne — to osobna część audytor-it.pl Wróć do serwisu głównego →

Wariant testu penetracyjnego

Test penetracyjny Dzień Zero (domniemane naruszenie)

Scenariusz odwrotny do klasycznego testu: nie sprawdzam, czy da się wejść z zewnątrz, tylko co zrobi intruz, który już jest w Państwa sieci.

Do sieci wystarczy jedno gniazdo. Urządzenie podłączone do niego dostaje adres z serwera DHCP i od tej chwili jest w środku — za firewallem, obok stacji roboczych, serwerów i drukarek. Pytanie brzmi nie „czy ktoś wejdzie", ale jak blisko konta domenowego dojdzie i ile zdąży zobaczyć, zanim ktoś to zauważy.

Ten wariant odpowiada na to pytanie w warunkach możliwie bliskich realnym. Punkt startowy to jedno nieznane urządzenie z wyłącznie dzierżawą DHCP. Nie dostaję inwentarza, listy podsieci ani kont testowych — nie zakładam z góry, co jest w sieci, bo prawdziwy intruz też tego nie wie. Celem nie jest lista podatności, a droga do konta domenowego i zasięg, jaki da się osiągnąć z jednego punktu.

Na czym polega ten scenariusz

W klasycznym teście sieci wewnętrznej dostaję zakres, adresy i często konto startowe — sprawdzam więc, jak głęboko da się wejść z punktu, który znam. Tutaj punkt startowy jest nieznany, a kolejne kroki wynikają z tego, co faktycznie znajdę w sieci.

Efektem jest ścieżka: od dzierżawy adresu, przez rozpoznanie, po konto domenowe — wraz z informacją, na którym etapie Państwa zabezpieczenia powinny były to wykryć i czy wykryły. Test nie kończy się na technice, która zadziałała; kończy się na tym, co zrobić, żeby następnym razem nie zadziałała.

Jak pracujemy — etapy

  1. Potwierdzenie pozycji startowej — podłączenie urządzenia testowego przez Państwa administratora i potwierdzenie, że widzi tylko sieć, do której zostało wpięte.
  2. Nasłuch pasywny 24–48 godzin — w tym czasie z mojej strony nie wychodzi ani jeden pakiet. Ustalam, co jest w sieci, niczego nie dotykając.
  3. Zatwierdzenie zakresu — przekazuję listę wykrytych podsieci i urządzeń; Państwo wskazują, które segmenty wchodzą do dalszej części testu.
  4. Rozpoznanie w trybie spokojnym — identyfikacja usług, wersji i zależności między segmentami, bez działań, które mogłyby zakłócić pracę.
  5. Droga do konta domenowego — każda technika wykraczająca poza rozpoznanie wymaga odrębnej, pisemnej zgody. Nic nie dzieje się „przy okazji".
  6. Ekspansja i ocena zasięgu — co daje konto domenowe, do jakich systemów i danych prowadzi.
  7. Ocena detekcji i reakcji — czy Państwa monitoring i zespół to zauważyli, w jakim czasie i co zrobili. Wykrywania nie wyłączamy.
  8. Raport i rekomendacje — uporządkowane w kolejności wdrożenia, od najskuteczniejszych do najbardziej pracochłonnych.

Co otrzymujecie

  • Raport dla zarządu (3 strony) — scenariusz, jedna liczba: czas od dzierżawy adresu do konta domenowego, koszt potencjalnego przestoju oraz 5 decyzji do podjęcia w najbliższym kwartale.
  • Raport techniczny — ścieżka wejścia, dowody, komendy do samodzielnej weryfikacji oraz 15 napraw uszeregowanych według pracochłonności.
  • Lista urządzeń wykrytych w sieci, których nie ma w inwentarzu — często pierwszy taki wykaz, jaki Państwo dostają.
  • Tabela wykrywalności — technika, czy została wykryta, po jakim czasie, jaka była reakcja i co dodać w monitoringu.
  • Rekomendacja kolejnego kroku oraz oferta powtórzenia testu po naprawach — żeby sprawdzić, czy zmiany działają.

Ile to trwa i jak wyceniamy

Zakres ramowo 15–25 dni roboczych, rozliczany według liczby segmentów sieci objętych testem. Wycena wychodzi od wartości ryzyka (przestój, kara, utrata kontrahenta), a nie od liczby godzin pracy — bo to ryzyko jest przedmiotem rozmowy, nie mój kalendarz. Orientacyjną kwotę dla swojej liczby segmentów policzysz w kalkulatorze na stronie głównej.

Policz wycenę dla swojego zakresu →

Dla kogo

Dla organizacji z domeną Microsoft, które nie mają własnego zespołu bezpieczeństwa — gdy w IT pracuje jedna lub dwie osoby, a ochrona infrastruktury jest jednym z wielu zadań. Test jest też naturalnym krokiem po wdrożeniu SZBI: pokazuje, jak przyjęte procedury działają w praktyce, a nie jak wyglądają na papierze.

Bezpieczeństwo i granice zaufania

  • Pisemna zgoda i uzgodniony zakres działań przed rozpoczęciem — bez tego test nie startuje.
  • Adres urządzenia testowego jest z góry znany Państwa kontroli dostępu do sieci.
  • Wyłączenia dotyczą egzekucji (co wolno uruchomić), nigdy detekcji — Państwa monitoring pracuje normalnie.
  • Procedura wstrzymania: na Państwa zgłoszenie test zatrzymuje się w ciągu 5 minut.
  • Żadnych działań zakłócających pracę, żadnej zmiany danych, żadnej modyfikacji konfiguracji systemów produkcyjnych.
  • Dane osobowe przetwarzane wyłącznie w minimalnym zakresie; po zakończeniu przekazuję protokół zniszczenia materiałów.

Zasada, którą stosuję w każdym takim teście: oceniam środowisko, nie osoby.

Najczęstsze pytania

Czym różni się Dzień Zero od testu sieci wewnętrznej?pytanie

Test sieci wewnętrznej startuje z punktu, który znasz: dostaję zakres, adresy i często konto. Dzień Zero startuje z jednego nieznanego urządzenia z dzierżawą DHCP i bez wiedzy o sieci — bliżej sytuacji, w której intruz faktycznie się znajduje.

Czy podłączenie urządzenia zakłóci pracę?pytanie

Nie. Pierwsze 24–48 godzin to wyłącznie nasłuch — z mojej strony nie wychodzi żaden pakiet. Dalsze kroki wykonuję w trybie spokojnym, a działania mogące wpłynąć na dostępność wymagają odrębnej zgody.

Czy administrator musi coś przygotować?pytanie

Jedynym wkładem po Państwa stronie jest podłączenie urządzenia testowego i wskazanie, kto jest po stronie kontaktowej na wypadek pytań. Nie potrzebuję inwentarza, haseł, kont testowych ani dokumentacji sieci — brak tych informacji jest częścią scenariusza.

Co, jeśli w trakcie wykryjemy realny incydent?pytanie

Test jest natychmiast wstrzymywany, a Państwa zespół dostaje informację od razu — jeszcze przed raportem. To sytuacja, w której nie ma sensu kontynuować testu obok realnego zagrożenia.

Mamy antywirusa i kopie zapasowe — co to zmienia?pytanie

Antywirus i kopie ograniczają skutki, ale nie odpowiadają na pytanie, jak daleko intruz dojdzie i czy zostanie zauważony. Ten test mierzy właśnie to: zasięg i czas do wykrycia. Bezpieczeństwo oparte wyłącznie na kopiach chroni dane, nie tłumaczy, co się stało.

Zamów rozmowę o zakresie

Wystarczy krótka rozmowa: ile jest segmentów sieci i czy jest domena Microsoft. Na tej podstawie podaję zakres, termin i kwotę.

Zamów rozmowę o zakresie → Policz wycenę

Autor: Mariusz Jakubowski — o mnie i moje podejście do testów. Materiały, z których korzystam przy tym wariancie: NIST SP 800-115 (metodyka testów) oraz MITRE ATT&CK (taksonomia technik).