Jesteś na serwisie Testy penetracyjne — to osobna część audytor-it.pl Wróć do serwisu głównego →

Wariant

Test penetracyjny sieci wewnętrznej

Ktoś ma już dostęp do Państwa sieci — przez VPN, stację roboczą albo gniazdo w sali konferencyjnej. Pytanie brzmi, jak daleko dojdzie i co po drodze zobaczy.

Dla kogo jest ten test

Dla organizacji z siecią większą niż kilka serwerów, w której nikt nie ma pełnego obrazu tego, co jest do niej podłączone. Typowe środowiska: kilkadziesiąt do kilkuset hostów, kilka podsieci, oddziały albo lokalizacje połączone VPN-em, urządzenia sieciowe różnych generacji, w części poza ewidencją.

Test przydaje się też przed audytem zgodności — dostarcza część techniczną materiału, której nie da się zebrać z dokumentacji i wywiadów. Jeśli chodzi Państwu wyłącznie o zgodność organizacyjną, właściwszy będzie audyt zgodności; test sieci odpowiada na pytanie o odporność, nie o dokumenty.

Dwa warianty: identyfikacyjny i z weryfikacją podatności

Wariant identyfikacyjny odpowiada na pytanie „co jest u nas najbardziej odsłonięte”. Szukam nieaktualnych usług, domyślnych poświadczeń, otwartych paneli administracyjnych, nadmiarowych uprawnień i ścieżek, które nie powinny być widoczne z poziomu zwykłego użytkownika. Nie eksploatuję znalezionych podatności — opisuję je z poziomem pewności i sposobem sprawdzenia.

Wariant z weryfikacją podatności idzie dalej: potwierdzam, czy podatność da się faktycznie wykorzystać, z jakiego miejsca sieci i z jakim skutkiem. To pozwala odsiać pozycje teoretyczne, których bywa najwięcej, i ustawić naprawy w kolejności według realnego ryzyka, a nie według tego, co głośniej brzmi w raporcie.

Co dokładnie sprawdzam

  • rozpoznanie zakresu: co odpowiada, na jakich portach i z jakimi wersjami oprogramowania,
  • shadow IT — hosty i usługi, które nie figurują w ewidencji,
  • segmentację sieci: czy podsieci są realnie rozdzielone, czy tylko nazwane,
  • usługi sieciowe i współdzielone zasoby: udziały, drukarki, centrale telefoniczne,
  • konfiguracje urządzeń sieciowych oraz dostęp do ich paneli administracyjnych,
  • ścieżki od konta zwykłego użytkownika do zasobów o podwyższonej wartości,
  • wykrywalność: czy Państwa monitoring odnotował prowadzone działania i po jakim czasie.

Jak wygląda praca krok po kroku

Pracę dzielę na cztery etapy i każdy kończy się krótkim podsumowaniem, więc wiedzą Państwo, co jest zrobione i co zostało.

  1. Ustalenie zakresu i upoważnień — lista adresów, okna czasowe, techniki wykluczone, osoba kontaktowa i kontakt awaryjny.
  2. Rozpoznanie — mapa tego, co realnie odpowiada w sieci, bez ingerencji w konfiguracje.
  3. Weryfikacja — sprawdzenie wybranych podatności w uzgodnionym zakresie i potwierdzenie ścieżek, którymi można się poruszać.
  4. Raport i omówienie — dokumenty dla zarządu i dla zespołu IT oraz rozmowa o kolejności napraw.

Czego ten wariant nie obejmuje

Nie testuję sieci bezprzewodowej w zakresie pomiarów radiowych — to osobny wariant, bo wymaga obecności na miejscu i innego zestawu narzędzi. Nie sprawdzam kodu aplikacji (to test aplikacji webowych) ani nie prowadzę testów obciążeniowych. Nie naprawiam znalezionych podatności i nie konfiguruję urządzeń.

Świadomie nie wykonuję działań, których skutkiem może być przerwa w działaniu usługi, bez wyraźnej, odrębnej zgody. Jeśli taka próba jest potrzebna do potwierdzenia podatności, opisuję ją w raporcie jako potwierdzoną pośrednio i wskazuję, jak zweryfikować ją w bezpiecznym oknie.

Co Państwo dostają po zakończeniu

Raport wykonawczy dla zarządu — ryzyko w kontekście biznesowym, priorytety napraw i szacunek pracy potrzebnej do zamknięcia ustaleń. Raport techniczny dla zespołu IT — opis każdego ustalenia z dowodem, ścieżką odtworzenia i rekomendowaną poprawką. Do tego mapa sieci widziana oczami intruza oraz tabela wykrywalności, która pokazuje, co Państwa narzędzia zauważyły, a co przeoczyły.

Czego szukamy najczęściej

Najczęściej powtarzają się cztery wzorce. Pierwszy: usługi wystawione w sieci „na chwilę”, które zostały na stałe — panele zarządzania, środowiska testowe, interfejsy drukarek i kamer z domyślnymi poświadczeniami. Drugi: segmentacja istnieje w dokumentacji, ale nie w konfiguracji — z podsieci biurowej widać serwery produkcyjne, bo reguły między VLAN-ami są zbyt szerokie. Trzeci: konta serwisowe z uprawnieniami większymi, niż wymaga zadanie, i hasłami, które nie zmieniały się od wdrożenia systemu. Czwarty, najbardziej kosztowny: brak wykrywalności — działania w sieci nie zostawiają śladu w logach, bo albo nie są zbierane, albo nikt ich nie analizuje.

Ile trwa i ile kosztuje

Czas liczę w godzinach pracy testera według wzoru zależnego od liczby hostów. Stawka to 250 zł netto za godzinę, widełki ±20%. Poniżej typowe rozmiary środowiska; pełny model wyliczenia i kwoty dla pozostałych wariantów są w sekcji wyceny.

WariantŚrodowiskoCzasKwota netto (±20%%)
StandardowyMałe środowisko: 20 hostów23 h4 600 – 6 900 zł
StandardowyWiększe środowisko: 200 hostów50 h10 000 – 15 000 zł
Rozszerzony20 hostów, z weryfikacją podatności47 h9 400 – 14 100 zł
Rozszerzony50 hostów, z weryfikacją podatności57.5 h11 500 – 17 250 zł
Rozszerzony200 hostów, z weryfikacją podatności110 h22 000 – 33 000 zł

Retest po naprawach wyceniam osobno i taniej — tester zna już środowisko, więc wraca wyłącznie do zgłoszonych punktów.

Powiązane warianty

Ten test pokazuje, co widać w sieci. Gdy w zakresie jest domena, warto połączyć go z testem Active Directory — dopiero razem dają obraz ścieżki od stacji roboczej do kontrolera. Osobno opisuję też test aplikacji webowych i API oraz scenariusz dnia zero, w którym startuję z jednego nieznanego urządzenia w sieci.

Pytania o ten wariant

Czy test sieci wewnętrznej wymaga obecności na miejscu?

Nie, w większości środowisk wystarczy dostęp zdalny przez VPN albo tunel do sieci klienta. Obecność na miejscu ma sens wtedy, gdy trzeba sprawdzić sieć bezprzewodową albo fizyczne zabezpieczenia pomieszczeń — wtedy ustalamy osobny zakres.

Czy potrzebne jest konto z uprawnieniami administratora?

Zwykle wystarczy konto zwykłego użytkownika, a nawet brak konta — test „z zewnątrz” pokazuje, jak daleko dojdzie ktoś bez żadnych uprawnień. Konto administratora potrzebne jest tylko do badania ścieżek, które zaczynają się na tym poziomie, i nigdy nie jest warunkiem koniecznym.

Co, jeśli w sieci okaże się być urządzenie, o którym nikt nie wiedział?

Właśnie po to ten test jest robiony. Takie urządzenie trafia do raportu w pierwszej kolejności razem z informacją, co jest na nim wystawione i czy da się na nie wejść. Nie usuwamy go i nie zmieniamy niczego w sieci — raport opisuje stan, decyzje należą do Państwa.

Czy test zakłóci pracę firmy?

Działania o niskim ryzyku wpływu prowadzę w godzinach roboczych, a bardziej agresywne planuję w oknach serwisowych. Prób, które mogą wywołać przerwę w usłudze, nie wykonuję bez wyraźnej zgody.

Pozostałe pytania — o czas trwania, dane z testu, podstawy prawne i koszt — zebrałem w sekcji pytania i odpowiedzi. Orientacyjne kwoty i model wyliczenia są w wycenie.

Kontakt

Napisz — odpowiem w ciągu 24 h

Krótki opis środowiska wystarczy. Wycenę potwierdzam po jednym kontakcie.

Wycena z kalkulatora

Skorzystaj z kalkulatora, aby dopiąć wariant, zakres i szacunkową wycenę do zapytania.

Odpowiedź w ciągu 24 h w dni robocze.