6 olennaista tunkeutumistestauksen tyyppiä, jotka on tunnettava tänään

By Andreea Draniceanu

Kuka tahansa hyökkääjä voi keskeyttää järjestelmän toiminnan tai saada siihen luvattoman pääsyn, jos sitä ei ole suojattu asianmukaisesti. Tunkeutumistestaus on tietoturvatestauksen muoto, joka paljastaa nämä haavoittuvuudet, jotta voit korjata ne.

Tunkeutumistestaus (eli pen-testaus) on tietoturvatestauksen tyyppi, jonka tavoitteena on paljastaa järjestelmän mahdolliset haavoittuvuudet. 

Pen-testaus ei ainoastaan raportoi löydettyjä heikkouksia, vaan yrittää aktiivisesti hyödyntää niitä niin sanotun eettisen hakkeroinnin avulla.

Miksi tarvitsemme tunkeutumistestausta? Hyökkääjä voi keskeyttää järjestelmän toiminnan tai saada siihen luvattoman pääsyn, jos sitä ei ole suojattu asianmukaisesti. Tietoturvariski voi syntyä ohjelmiston kehitys- ja käyttöönottovaiheissa tehtyjen tahattomien virheiden seurauksena.

Tunkeutumistestauksen avulla voimme:

  • löytää heikkouksia ja riskejä, jotka voivat johtaa arkaluonteisten tietojen vuotamiseen 
  • estää tietojenkalastelua ja kyberhyökkäyksiä
  • säilyttää käyttäjien luottamuksen suojaamalla heidän arkaluonteisia tietojaan
  • saavuttaa standardien ja määräysten mukainen vaatimustenmukaisuus 

Tässä artikkelissa käsittelen seuraavia aiheita:

Tunkeutumistestauksen menetelmä

Ennen tunkeutumistestauksen suorittamista riskit tunnistetaan haavoittuvuusarvioinnin avulla. Tämä tarkoittaa, että ensin tunnistetaan mahdolliset ongelmakohdat (kuten tunnistetietojen tallentaminen) ja yritetään sitten hyökätä niitä vastaan aktiivisesti.

Tunkeutumistestauksen tulisi kohdistua kaikkiin arkaluonteisia tietoja sisältäviin sijainteihin, kaikkiin sovelluksiin, jotka tallentavat näitä tietoja tai ovat vuorovaikutuksessa niiden kanssa, kaikkiin verkkoyhteyksiin ja kaikkiin asiaankuuluviin päätepisteisiin. Tunkeutumistesteissä pyritään hyödyntämään tietoturvan haavoittuvuuksia ja heikkouksia yrittämällä tunkeutua verkkoon ja sovelluksiin. 

Tunkeutumistestauksen tavoitteena on selvittää, voivatko haitalliset hyökkääjät saada luvattoman pääsyn kriittisiin järjestelmiin tai tiedostoihin. Kun nämä haavoittuvuustarkistukset on tehty, kaikki löydetyt ongelmat tulee käsitellä ja korjata.

Kuvakaappaus tunkeutumistestauksen menetelmästä

3 keskeistä lähestymistapaa tunkeutumistestaukseen

Kuten kaikissa testauksen tyypeissä ja menetelmissä, myös tunkeutumistestauksessa voidaan käyttää erilaisia lähestymistapoja testaajan tietämyksen ja käyttöoikeuksien mukaan. Tunkeutumistestauksen keskeisiä lähestymistapoja ovat valkolaatikko-, mustalaatikko- ja harmaalaatikkotestaus.

1. Valkolaatikkotestaus

Valkolaatikkotestauksessa testaajilla on täydelliset tiedot järjestelmästä ja täydet käyttöoikeudet siihen. Tämä lähestymistapa mahdollistaa perusteellisen testauksen ja voi paljastaa enemmän etäällä sijaitsevia ja vaikeammin löydettäviä haavoittuvuuksia.

Get Free Access
Get regular tech leadership wisdom for delivering better software and systems.
Get Free Access

Have an account? Log In

2. Mustalaatikkotestaus

Mustalaatikkotestaus on tunkeutumistestauksen lähestymistapa, jossa testaajalla ei ole tietoa järjestelmän sisäisestä toiminnasta. Testaaja suunnittelee tunkeutumistestit ikään kuin hän olisi tietämätön kyberhyökkääjä. 

Tämä lähestymistapa muistuttaa eniten tosielämän tilanteita, joissa hakkereilla ei ole pääsyä testattavan sovelluksen tai järjestelmän varsinaiseen lähdekoodiin.

3. Harmaalaatikkotestaus

Harmaalaatikkotestaus sijoittuu valko- ja mustalaatikkotestauksen väliin. Tämä tarkoittaa, että tunkeutumistestaajalla on rajalliset tiedot järjestelmästä. 

Seuraavaksi tarkastelemme joitakin erilaisia tunkeutumistestien tyyppejä. 

Mitkä ovat tunkeutumistestauksen päätyypit?

1. Verkkosovellusten tunkeutumistestaus

Verkkosivustojen tunkeutumistestaus on yleensä kohdennetumpaa ja yksityiskohtaisempaa kuin muut tunkeutumistestauksen tyypit. Sen päätarkoituksena on löytää verkkosivustojen ja niiden komponenttien, kuten tietokantojen, lähdekoodin tai taustaverkon, heikkouksia ja kyberturvallisuusriskejä.

Verkkosovellusten penetraatiotestaus on erityisen tärkeää nyt, kun kyberrikollisuuden lisääntyminen on ollut merkittävää Covid-19-pandemian vuoksi.

Verkkosovelluksen penetraatiotestaajana kannattaa etsiä muun muassa seuraavia yleisiä tietoturvaheikkouksia:

  • Suojaamattomat päätepisteet
  • Heikot salasanat
  • SQL-injektiohyökkäykset
  • Koodiinjektio
  • Sivustojen välinen komentosarjahyökkäys
  • Tietomurto
  • Tietojenkalasteluhyökkäykset

2. Asiakaspuolen penetraatiotestaus

Tässä testaustyypissä etsitään paikallisia uhkia. Uhat voivat olla peräisin työntekijöiden työasemissa suoritettavista sovelluksista tai ohjelmista, kuten selaimista, mediasoittimista, avoimen lähdekoodin sovelluksista sekä esitys- tai sisällöntuotantosovelluksista, esimerkiksi Microsoft PowerPointista.

Kolmansien osapuolten sovellusten lisäksi myös sisäiset ohjelmat ja ohjelmistokehykset voivat aiheuttaa tietoturvauhkia, joten muista sisällyttää ne testeihin.

3. Verkon penetraatiotestaus

Tämä testaustyyppi on yksi yleisimmin pyydetyistä penetraatiotestauksen muodoista. Sen tavoitteena on löytää verkkoinfrastruktuurin haavoittuvuudet.

Verkoissa on sekä sisäisiä että ulkoisia päätepisteitä, mikä voi tehdä niistä alttiita kyberrikollisten  hyökkäyksille. Verkon penetraatiotestauksen kaksi alaluokkaa ovat sisäverkon testaus ja ulkoisen verkon testaus.

Sisäverkon penetraatiotestaus

Tässä penetraatiotestauksessa oletetaan, että hakkerin hyökkäykset tulevat verkon sisältä. Penetraatiotestaajana toimit pahantahtoisen henkilön roolissa ja sinulla on tietty määrä (enemmän tai vähemmän) laillista käyttöoikeutta sisäverkkoon. 

Tämä voi tarkoittaa esimerkiksi sen vaikutuksen analysointia, että luottamuksellisia tietoja paljastetaan, muutetaan, käytetään väärin tai tuhotaan tahattomasti.

Ulkoisen verkon penetraatiotestaus

Tässä tapauksessa jäljiteltävässä tilanteessa hyökkäys tulee verkon ulkopuolelta. Testaajat yrittävät murtautua järjestelmään hyödyntämällä ulkopuolelta löytyviä haavoittuvuuksia, jotka voivat mahdollistaa pääsyn sisäisiin tietoihin ja järjestelmiin.

Penetraatiotestauksessa voidaan keskittyä seuraaviin verkon tietoturvariskeihin:

  • Palomuurien virheelliset määritykset
  • Reitittimien testaus
  • Välityspalvelinten testaus
  • DNS-jalanjäljen kartoitus
  • Avoimien porttien skannaus
  • Verkkotietokannat
  • Postipalvelimet

Penetraatiotestejä suoritettaessa on tärkeää varmistaa myös tiedonhallinta-alustojen eheys

4. Sosiaalisen manipuloinnin testaus

Sosiaalisen manipuloinnin testaus eroaa muista testaustyypeistä, koska siinä ei keskitytä järjestelmien tai sovellusten teknisiin ominaisuuksiin. Sen sijaan huomio siirtyy käyttäjien ja työntekijöiden psykologiaan, mikä voi tahattomasti vaarantaa tietoturvan.

Sosiaalisen manipuloinnin penetraatiotestausta voidaan suorittaa kahdella tavalla: etänä tai fyysisesti.

Etänä suoritettava sosiaalisen manipuloinnin testaus tapahtuu sähköisiä keinoja käyttäen, esimerkiksi tietojenkalasteluviestien avulla, jotka voivat sisältää haittaohjelmia. Jos työntekijät avaavat sähköpostin, yrityksen voi olla hyvä aloittaa tietoturvakoulutukset tällaisten todellisten hyökkäysten estämiseksi. 

Fyysisessä tietoturvatestauksessa ihmisille puhutaan kasvokkain ja heidät pyritään suostuttelemaan paljastamaan arkaluonteisia tietoja.

En tiedä, miten sinä asian koet, mutta viime vuosina kolme yritystä, joissa olen työskennellyt, on suorittanut tällaisia testejä. Esimerkiksi me työntekijät saimme sähköposteja, joissa väitettiin, että olimme voittaneet jonkin palkinnon ostossivustolta tai saaneet erikoisalennuksia. Sähköpostit kehottivat meitä napsauttamaan linkkiä tai lataamaan tiedoston. Normaalioloissa, kun hyökkäys on todellinen eikä simuloitu, URL-osoite tai liitetiedostot sisältävät yleensä haittaohjelman, joka voi tartuttaa tietokoneet ja varastaa henkilökohtaisia tai luottamuksellisia tietoja.

Olisit yllättynyt siitä, kuinka moni todella lankeaa tällaisiin ansoihin, erityisesti silloin, kun sähköposti näyttää tulevan luotetusta lähteestä, kuten Amazonilta.

Muista, että aina tällaista testausta suoritettaessa johdolle on ilmoitettava asiasta etukäteen.

More Articles

5. Fyysinen penetraatiotestaus

Fyysisen tunkeutumistestauksen kuvakaappaus

Fyysinen tunkeutumistestaus ulottuu digitaalisten näkökohtien ulkopuolelle. Tämän tyyppisessä testauksessa on arvioitava, kuinka helppoa tiloihin on päästä fyysisesti. Tämä voidaan tehdä yrittämällä ohittaa turvajärjestelyt, anturit ja valvontakamerat tai jopa tiirikoimalla ovien lukkoja. 

Fyysisen testauksen hyödyt ovat välittömiä — kaikkiin löydettyihin haavoittuvuuksiin voidaan soveltaa korjaustoimia heti, kun parannusta vaativa alue on tunnistettu.

6. Langattomien verkkojen tunkeutumistestaus

Langattomien verkkojen tietoturvaloukkaukset ovat todellinen uhka yrityksen tietoturvalle. Testit suoritetaan kaikille fyysisille langattomille laitteille, kuten kannettaville tietokoneille, tableteille ja älypuhelimille, jotka on yhdistetty WiFi-verkkoon.

Langattomien verkkojen testauksessa kannattaa etsiä muun muassa seuraavia asioita:

  • salausheikkoudet
  • langattomien protokollien, langattomien tukiasemien tai järjestelmänvalvojan tunnistetietojen haavoittuvuudet
  • oletussalasanat tai heikot salasanat
  • luvattomat tukiasemat
  • palvelunestohyökkäykset (DoS)

Johtopäätökset

Tunkeutumistestaus on erittäin tärkeää ja tarjoaa monia hyötyjä, mutta sitä ei ole yhtä helppo suorittaa kuin muuntyyppistä testausta. Jos haluat harjoitella taitojasi, tutustu OWASP:n demosovellukseen ja osallistu hakkerointihaasteisiin.

Piditkö tästä artikkelista? The QA Lead -sivustolta löydät monia kiinnostavia laadunvarmistukseen liittyviä aiheita, joten tilaa uutiskirje!

Tutustu myös näihin:

Aiheeseen liittyvä työkalulista:

Andreea Draniceanu
Hi there! My name is Andreea, I’m a software test engineer based in Romania. I’ve been in the software industry for over 10 years. Currently my main focus is UI test automation with C#, but I love exploring all QA-related areas 😊

You may also like