Koruqan Demo isteyin

Kendi sunucunuzda çalışan pentest platformu nedir?

Son güncelleme · English

Tanım

Kendi sunucunuzda çalışan pentest platformu; hedeflerinizi bir sağlayıcının bulutuna göndermek yerine, kendi kontrolünüzdeki altyapıya kurup çalıştırdığınız sızma testi yazılımıdır. Tarama motoru, istismar araçları, bulgu veritabanı ve üretilen raporların tamamı sizin sunucularınızda durur. Hedefe dair hiçbir bilgi, ona erişmek için kullanılan kimlik bilgileri ya da istismar sırasında toplanan kanıtlar üçüncü bir tarafa iletilmez. Bu önemlidir; çünkü bir sızma testi tam olarak bir saldırganın isteyeceği şeyi üretir: bir sistemin zayıflıklarının katalogu, üstelik çoğu zaman bunları kullanmanın çalışan kanıtıyla birlikte. Kendi sunucunuzda barındırmak, bu çıktıyı tarif ettiği sistemle aynı güven sınırının içinde tutar.

Ekipler SaaS tarayıcılardan neden ayrılıyor

Çoğu ekip işe barındırılan bir tarayıcıyla başlar, çünkü kurulumu on dakika sürer. Sürtünme genelde sonra çıkar ve dört sebepten birine dayanır.

Veri yerleşimi ve mevzuat
Finans, sağlık, savunma ve kamu işleri sistem ayrıntılarının dış bir işleyene gönderilmesini sıkça yasaklar ya da her işleyenin sözleşmede tek tek sayılmasını ister. Uç noktalarınızı, başlıklarınızı ve teknoloji parmak izlerinizi yükleyen bir tarayıcı, öyle adlandırılsın ya da adlandırılmasın, bir veri işleyendir.
Gönderilenin kapsamı
Özellikle statik analiz, kaynak kodun yüklenmesi demektir. Birçok kurumda bu, ürettiği güvenlik bulgusundan daha zor bir konuşmadır.
İç ve yönlendirilemeyen hedefler
Hazırlık ortamları, iç yönetim panelleri, yönetim arayüzleri ve çok kiracılı hipervizör sunucuları çoğu zaman tasarım gereği internetten erişilemez. Barındırılan bir tarayıcının bunları görmesi için tünel veya ajan gerekir; kendi sunucunuzdaki motor zaten içeridedir.
Kanıtın saklanması
Bulguları gerçekten istismar eden bir platform shell çıktıları, okunan dosyalar ve veritabanı sonuçları toplar. Bu kanıtın kendisi de hassastır ve ağdan hiç çıkmadığında yönetmesi belirgin şekilde kolaydır.

Kendi sunucunuzda vs SaaS: pratik farklar

Hiçbiri evrensel olarak doğru değil. Takas gerçek ve açıkça söylenmeyi hak ediyor.

Kendi sunucunuzdaSaaS tarayıcı
Hedef verisinin yeriYalnızca sizin ağınızSağlayıcı bulutu
İç / yönlendirilemeyen hedeflerDoğrudan erişimAjan veya tünel gerekir
Kaynak kod yüklemeGerekmezSAST için genelde gerekir
Kurulum eforuDaha yüksek: işletim sizdeAsgari
Güncelleme temposuSizdeSağlayıcıda
İşlem maliyetiSizinAbonelikte dahil
Kanıtın muhafazasıSizdeSağlayıcıyla paylaşılır

Taramak ile kanıtlamak aynı şey değil

Uygulama güvenliğinde en büyük zaman kaybı kaynağı, doğrulanmamış bulgudur. Tarayıcı bir sinyal görür — sürüm başlığı, yansıyan bir parametre, bir hata mesajı — ve olası bir zafiyet raporlar. Sonra birinin bunun gerçek olup olmadığını belirlemesi gerekir. Büyük bir envanterde bu ayıklama yükü taramanın kendisinden fazla olabilir.

İstismar bu döngüyü kapatır. Platform, bir parametrenin enjekte edilebilir göründüğünü raporlamak yerine enjeksiyonu dener ve dönen sonucu kaydeder. Giriş formunun atlatılabileceğini not etmek yerine atlatmayı dener. Çıktı artık bir olasılık değil, bir eserdir: yakalanmış bir shell, okunmaması gereken bir dosya, erişilmemesi gereken bir veritabanı satırı. Tekrarlanabilir kanıt taşıyan bir bulgunun ayıklanmaya ihtiyacı yoktur ve giderme toplantısında tartışılmaz.

Raporu güvenlik ekibinin dışında da kullanılabilir kılan şey budur. "Bu uç nokta üzerinden yönetici erişimi elde ettik, dökümü burada" diyen bir yönetici özeti, riski bir CVSS puanının anlatamayacağı biçimde anlatır.

Saldırı yüzeyinin beş katmanı

Bir bulgu nadiren tek yerde yaşar. Kaynak koddaki gömülü bir kimlik bilgisi, canlı uygulamada kimlik doğrulama atlatmasına; o da veritabanına geçişe, o da sunucu erişimine dönüşür. Tek katmanı test eden araçlar bu zincirin parçalarını görür. Beşini birden kapsamak ve aralarında ilişki kurmak, parçaları bir saldırı yoluna çeviren şeydir.

Kaynak kod (SAST)
Enjeksiyon noktaları, zayıf kriptografi, gömülü sırlar ve güvensiz kalıplar; henüz hiçbir şey yayına alınmadan statik olarak izlenir.
Canlı web (DAST)
SQL enjeksiyonu, XSS, SSRF, IDOR, XXE, kimlik doğrulama ve JWT işleyişi, request smuggling, cache poisoning, GraphQL açığa çıkması ve güncel n-day CVE'leri; çalışan uygulama üzerinde test edilir.
Bağımlılıklar (SCA)
Kütüphanelerdeki bilinen CVE'ler; ideal olarak ham CVSS yerine CISA KEV ve EPSS gibi istismar olasılığı beslemeleriyle eşleştirilir; böylece giderme sırası gerçekte istismar edilene göre kurulur.
Sunucu ve altyapı
Yetki yükseltme yolları, çok kiracılı izolasyon sınırları ve nginx, TLS, veritabanı, mail ile SSH sertleştirmesi.
Sırlar
Depolara, derleme çıktılarına ve konteyner imajlarına sızmış anahtar, token ve kimlik bilgileri.

Değerlendirirken nelere bakmalı

Platform karşılaştırıyorsanız, pratikte aralarını açan sorular bunlardır.

Kanıtlıyor mu, yoksa yalnızca raporluyor mu?
Kaç modülün tespit değil istismar yaptığını özellikle sorun ve kanıt formatını görmek isteyin.
İstismar nasıl sınırlandırılıyor?
Korumasız otomatik istismar, olmayı bekleyen bir üretim kazasıdır. Yıkıcı ya da kapsam dışı işlemleri varsayılan olarak reddeden bir komut kapısı, adım başına zaman aşımı, hız sınırlama ve devre kesici arayın.
Araçlar izole mi?
Ofansif araçlar, önemsediğiniz bir sunucunun üzerinde değil, konteyner ya da VM sınırında çalışmalıdır.
Katmanlar arası ilişki kuruyor mu?
SAST ve DAST bulgularını ayrı listelerde veren bir platform, işin en zor kısmını sizden almamıştır.
Sonunda ne çıkıyor?
Müşteri için insan tarafından okunabilir bir rapor, pipeline için SARIF ya da JSON gibi makine tarafından okunabilir bir format. Yalnızca PDF üretiyorsa bir derlemeyi kesemez.
İstihbarat nasıl güncel tutuluyor?
Sürüm tespiti ancak canlı zafiyet beslemeleriyle eşleştirildiğinde işe yarar. Bunların ne sıklıkta tazelendiğini sorun.

Sorumlu biçimde işletmek

Her kuruluma iki kısıt uygulanır ve ikisi de isteğe bağlı değildir.

Birincisi yetkilendirmedir. Sahibi olmadığınız ya da yazılı izniniz bulunmayan bir sisteme karşı ofansif platform çalıştırmak çoğu ülkede suçtur; bunu bir aracın otomatikleştirmesi hiçbir şeyi değiştirmez. Kapsam, tarama başlamadan tanımlanmalı ve operatörün hatırlamasıyla değil platform tarafından uygulanmalıdır.

İkincisi etki alanıdır. İstismar modülleri tanımı gereği durum değiştirir: dosya yazar, oturum açar, bazen servisi düşürür. Üretimde test için hız sınırlama, tekrarlayan hatada duran devre kesiciler ve net bir geri alma planı gerekir. Kısılamayan bir platform, yalnızca hazırlık ortamına karşı çalıştırılabilecek bir platformdur.

Kendi hedefinizde çalışırken görün.

Canlı bir tur ayarlayalım; taramadan kanıta kadar tüm döngüyü kendi ortamınızda baştan sona çalıştıralım.

Demo isteyin