4 vaihetta onnistuneen verkon tunkeutumistestin suorittamiseen

By Eze Onukwube

Verkon tunkeutumistestaus on elintärkeää nykypäivän tietoturva-arkkitehtuurissa. Seuraa näitä neljää päävaihetta suorittaaksesi onnistuneen tunkeutumistestin.

Verkon tunkeutumistestaus on olennainen osa nykypäivän tietoturva-arkkitehtuuria. Sen merkitys on kasvanut, kun tietomurtojen kehittyneisyys on vuosien mittaan lisääntynyt, mikä korostaa tarvetta vahvistaa tietoturvajärjestelmiä. Yhdysvaltain kansallisen standardointi- ja teknologiainstituutin (NIST) ylläpitämä kansallinen haavoittuvuustietokanta (NVD) kirjasi pelkästään vuonna 2020 yhteensä 180 532 haavoittuvuutta.  

Tunkeutumistestaus auttaa paljastamaan nämä järjestelmän haavoittuvuudet. Tämän tietoturvatestin suorittavat eettisiksi hakkereiksi kutsutut hyvät hakkerit. Tämä määrite on tarpeen, koska hakkerointiin liittyi aiemmin kielteinen ja vastakulttuurinen mielleyhtymä. Vaikutteille alttiina lapsena kasvaessani yksi IT-alalle vetäneistä asioista oli elokuvissa ja televisiossa esitetyn kapinallisen hakkerin kiehtovuus.

Yksi suosikeistani on "Ota kiinni jos saat", pääasiassa siksi, että siinä kuvataan taitavan väärentäjän Frank Abagnale Jr:n tosielämän edesottamuksia. Hänen kerrotaan nousseen 17-vuotiaana historian menestyneimmäksi pankkiryöstäjäksi.

Vielä olennaisempaa on, että elokuva korostaa erilaisten tunkeutumistestauksen käsitteiden merkitystä ja niistä saatavia oppeja. 

Tunkeutumistestaus: saadaksesi varkaan kiinni sinun on ajateltava kuin varas

Teknisesti Frank ei ollut hakkeri, mutta hänen nerokkuutensa järjestelmän haavoittuvuuksien löytämisessä ja hyödyntämisessä vastaa sekä eettisten että haitallisten hakkereiden käyttämää lähestymistapaa. 

Lisäksi Frankin ja häntä jäljittävän FBI-agentin Carl Hanrattyn välinen älyjen taistelu peilaa haitallisten toimijoiden ja digitaalisten linnoitustemme puolustamisesta vastaavien kyberturvallisuuden ammattilaisten välistä kissa ja hiiri -leikkiä. 

Tunkeutumistestaus simuloi prosessia ja menetelmiä, joita hakkeri käyttää tai käyttäisi järjestelmän vaarantamiseen. Agentti Hanrattyn tavoin eettisten hakkereiden on ennakoitava ja ajateltava samoilla juonikkailla tavoilla kuin pahantekijät. 

Vaikka eettisillä hakkereilla on tärkeä rooli verkon tunkeutumistestauksessa, myös heidän käyttämänsä työkalut ovat yhtä tärkeitä. Jos käytät Jiraa projektinhallintaan, oppaamme aiheesta Jiran testinhallintatyökalut voi auttaa tehostamaan eettisen hakkeroinnin toimia.

Tunkeutumistestaus: paras hyökkäys on aina vahva puolustus

Frank löysi lopulta sovituksen ryhtymällä arvostetuksi kyberrikollisuuden, huijausten, väärentämisen ja turvallisten asiakirjojen asiantuntijaksi. Hän suuntasi alkuperäisen rikollisen pyrkimyksensä auttamaan pankkeja tunnistamaan järjestelmiensä haavoittuvuuksia.

Verkon tunkeutumistestauksella pyritään samaan päämäärään eli tietoturvan haavoittuvuuksien sulkemiseen, jotta organisaatiot voivat suojata arkaluonteisia tietoja. Siksi eettisillä hakkereilla ja eettisellä hakkeroinnilla on tärkeä rooli nykyisessä kyberturvallisuusympäristössä.

Digitaalisella aikakaudellamme tietoja suojaavat kuitenkin kohtaavat ympäristön, jossa voimatasapaino on jo valmiiksi kääntynyt heitä vastaan.

"Suojellakseen heille uskottua IT-infrastruktuuria kyberturvallisuuden asiantuntijoiden on oltava oikeassa joka kerta. Hakkerin puolestaan tarvitsee olla oikeassa vain kerran."

Puolustautumisen vaikeutta lisää entisestään pätevän asiantuntemuksen ja kokemuksen omaavien IT-ammattilaisten puute. Forbesin mukaan pelkästään Yhdysvalloissa on 465 000 täyttämätöntä kyberturvallisuusalan työpaikkaa.

Verkon tunkeutumistestaus on ainakin askel oikeaan suuntaan. 

Tässä artikkelissa käsitellään seuraavia aiheita:

Mikä on verkon tunkeutumistesti?

Verkon tunkeutumistestillä (jota kutsutaan myös pen-testiksi) pyritään tunnistamaan ohjelmistojärjestelmän haavoittuvuuksia simuloimalla kyberhyökkäystä. Tämä simuloitu hyökkäys testaa myös organisaation tietoturvan kestävyyttä arvioimalla sen kykyä kestää tietomurto tai vaarantuminen.

Tämän saavuttamiseksi hyväntahtoiset hakkerit eli eettiset hakkerit ottavat tarkoituksellisesti käyttöön haitallisten toimijoiden käyttämiä menetelmiä ja tekniikoita. Tässä tapauksessa tavoitteena on kuitenkin löytää ja myöhemmin korjata järjestelmän tietoturvaprofiilin heikkoudet tai puutteet.

Vaikka tarkoituksena on murtautua järjestelmään, eettisillä hakkereilla on oltava laillinen ja valtuutettu pääsy. Penetraatiotestaajalla on siis oltava organisaation dokumentoitu toimeksianto tai valtuutus, joka sallii eettisen hakkeroinnin toteuttamisen. 

Lopulta tulosten avulla verkko- ja kyberturvallisuusalan ammattilaiset voivat antaa suosituksia, jotka parantavat verkon ja koko organisaation turvallisuutta tulevia hyökkäyksiä vastaan.

Verkkokerroksen arviointien lisäksi penetraatiotestaus kattaa myös sovelluskerroksen testit sekä etäkäyttövektorit, kuten VPN-yhteydet. 

Penetraatiotestillä on yleensä kaksi ensisijaista tavoitetta:

  1. Selvittää, voivatko haitalliset hakkerit päästä luvattomasti järjestelmään, miten he voisivat kiertää sen suojaukset tämän tavoitteen saavuttamiseksi ja miten kyseiset toimet vaikuttaisivat järjestelmän lokeihin, tiedostoihin, asiakastietoihin ja/tai immateriaalioikeuksiin.
  2. Selvittää, ovatko haavoittuvuuksien hallinnan kaltaiset tietoturvatoimet ja -kontrollit käytössä IT-infrastruktuurin suojaamiseksi. 

Penetraatiotesti on erinomainen tapa oppia ja ymmärtää yrityksen riskiprofiilia. Sen avulla organisaatio voi selvittää, voidaanko sen digitaaliset varat vaarantaa, ja jos voidaan, luokitella myöhemmin uhkien sen kyberturvallisuudelle aiheuttamat riskit. 

Penetraatiotestin suorittamisesta on myös seuraavia lisähyötyjä:

  • Verkko- ja tietomurtojen ehkäiseminen
  • Verkon perustason ymmärtäminen ja määrittäminen
  • Tietoturvakontrollien ja komponenttien testaaminen
  • Järjestelmän ja verkon turvallisuuden suojaaminen
Get Free Access
Get regular tech leadership wisdom for delivering better software and systems.
Get Free Access

Have an account? Log In

Verkon penetraatiotestauksen tyypit

Penetraatiotestausta voi lähestyä monella tavalla. Organisaation koko tietoturvainfrastruktuuria testattaessa se voidaan tehdä kahdesta näkökulmasta eli sisäisin tai ulkoisin menetelmin. 

  1. Sisäinen verkon penetraatiotestaus: Tämä testi auttaa arvioimaan vahinkoa, jota hyökkääjät voivat aiheuttaa päästessään aluksi verkkoon. Sisäisten testien tarkoituksena on sekä jäljitellä yrityksen sisällä esiintyviä sisäpiiriuhkia että arvioida sellaisten haitallisten tai tahattomien toimien laajuutta, jotka johtavat tietovarojen vaarantumiseen.
  2. Ulkoinen verkon penetraatiotestaus: Näissä testeissä tutkitaan verkon reunasuojauksien tehokkuutta. Niissä testataan ulkoisten tietoturvakontrollien kykyä sekä havaita että estää hyökkäyksiä. 

Toinen penetraatiotestauksen luokittelutapa perustuu testaajalle annettujen tietojen määrään ja hänen käytettävissään olevaan tietämyksen tasoon. 

  • Täyden tiedon testaus: Tämä on kehittynein testaustapa, koska sen avulla testaajat voivat varmistaa ja tarkastella järjestelmän sisimpiä toimintoja. Siksi täyden tiedon testaajat saavat järjestelmästä mahdollisimman paljon tietoa.   
  • Pimeän laatikon testaus: Tässä eettinen hakkeri aloittaa mahdollisimman vähäisillä tiedoilla. Tämän tyyppisellä testillä simuloidaan raa'an voiman hyökkäyksiä, koska hakkeri ei tunne kohteena olevan infrastruktuurin sisäisten toimintojen monimutkaisuutta.
  • Harmaan laatikon testaus: Tämä on kompromissi kahden muun testaustavan välillä. Testiryhmälle annetaan siis osittaiset tiedot järjestelmästä. 

Penetraatiotestit voidaan luokitella myös niiden komponenttien ja hyökkäysvektoreiden perusteella.

  • Sosiaalinen manipulointi: Tämä kohdistuu ihmisiin ja muodostaa siksi yhden yrityksen kyberturvallisuuden heikoimmista lenkeistä. Sitä toteutetaan yleisesti sähköpostihuijauksilla. 
  • Verkko-infrastruktuurin testaus: Tässä testissä verkosta etsitään aukkoja ja haavoittuvuuksia, joita voidaan hyödyntää sisäisten ja ulkoisten yhteyspisteiden kautta. Kohteena ovat tyypillisesti verkon alueet, kuten palomuurin ohituksen testaaminen, IPS-järjestelmän harhauttaminen ja DNS-tason hyökkäykset.
  • Langattoman verkon testaus: Tässä testissä hyödynnetään suojaamattomia langattomia verkkoja paljastamalla haavoittuvuuksia ja arvioimalla mahdollisesti aiheutuvaa vahinkoa. 
  • Verkkosovellusten tietoturvatestaus: Tässä kohdistetaan huomio sovelluslogiikan ja istunnonhallinnan puutteisiin, jotta voidaan toteuttaa esimerkiksi SQL-injektiohyökkäyksiä.

Kuka yleensä vastaa penetraatiotestin suorittamisesta?

Penetraatiotestejä suorittavat eettiset hakkerit, joille on myönnetty valtuutus toteuttaa simuloituja hyökkäyksiä organisaation verkkosovellukseen tai verkkoturvallisuuteen. Laillinen lupa on välttämätön, koska penetraatiotestauksesta vastaavat usein kolmannet osapuolet, jotka tarjoavat penetraatiotestauspalveluja.

Tunkeutumistestaajat, jotka pyrkivät murtautumaan järjestelmään, kuuluvat niin kutsuttuun punaiseen tiimiin. Punaiseen tiimiin kuuluvat hyökkäävän tietoturvan ammattilaiset, jotka vastaavat organisaation puolustuksen testaamisesta. Punainen tiimi tunnistaa hyökkäyspolut, joita voidaan käyttää organisaation tietoturvan vaarantamiseen ja haavoittuvuuksien paljastamiseen, hyödyntämällä tosielämän hyökkäystekniikoita.

Sininen tiimi puolestaan koostuu kyberturvallisuuden ammattilaisista, jotka keskittyvät tietoturvan puolustusmekanismeihin. Käytännössä he puolustautuvat punaista tiimiä vastaan ja ylläpitävät sisäisiä tietoturvapuolustuksia kyberhyökkäyksiä vastaan. 

4-vaiheinen opas onnistuneen tunkeutumistestin suorittamiseen

Järjestelmällisenä harjoituksena tunkeutumistesti edellyttää standardoituja menetelmiä ja viitekehyksiä, jotta se voidaan suorittaa tehokkaasti. Tunkeutumistestauksessa noudatetaan tyypillisesti hyväksi havaittuja menetelmiä sovellusten ja järjestelmien todellisten tai mahdollisten haavoittuvuuksien tunnistamiseksi.

Onnistuneen verkon tunkeutumistestin suorittamiseen kuuluu yleensä neljä päävaihetta. 

Vaihe 1: Tiedonkeruu ja laajuuden määrittäminen

Tiedonkeruuvaihe toteutetaan yleensä tietoturvatestausharjoituksen alussa. Se voi kuitenkin olla myös iteratiivinen ja itseään vahvistava prosessi, joka jatkuu koko verkon tunkeutumistestin ajan, kun onnistuneet tunkeutumiset tuottavat lisää tietoa kohteesta. 

Tässä vaiheessa tietoturva-ammattilaiset ja testaajat tekevät yhteistyötä organisaation kanssa tunnistaakseen ja luetteloidakseen kaikki verkon resurssit, kuten palomuurit ja muut laitteet.  

Tiedonkeruuprosessiin kuuluu asiakkaan odotusten määrittely ja täsmentäminen.

Tunkeutumistestauksen laajuus

Onnistuakseen tunkeutumistestauksen on oltava kurinalaista ja kohdennettua toimintaa. Tämä johtuu siitä, ettei koko IT-infrastruktuurin rajapinnan tutkiminen välttämättä ole käytännössä tai taloudellisesti mahdollista. Siksi tärkeä osa tiedonkeruuvaihetta on tunkeutumistestin laajuuden määrittäminen. 

Laajuuden määrittäminen on yhteenveto kaikista rajoista ja toiminta-alueista, joita tietoturvatiimi tutkii testausprosessin aikana. Testin laajuus määrittää siis sen tunkeutumistason, ja laajuutta määritettäessä rajataan tunkeutumistestin toiminta-alueet.

Aikarajoitusten ja muiden käytännön syiden vuoksi jotkin järjestelmän osa-alueet, kuten siihen yhdistetyt laitteet, saatetaan jättää testauksen ulkopuolelle. 

Vaihe 2: Tiedustelu ja kartoitus

Ymmärtääkseen, miten haavoittuvuuksien aiheuttamat porsaanreiät korjataan, eettisten hakkereiden on suoritettava yksityiskohtainen tiedustelu. Tämä on erityisen tarpeellista mustan laatikon tunkeutumistesteissä, joissa eettisen hakkerin on löydettävä tarvitsemansa tiedot haavoittuvuuksien hyödyntämistä varten itsenäisesti. 

Tiedustelu ja kartoitus ovat tutkivia menetelmiä, joiden avulla organisaation yleinen tietoturvainfrastruktuuri käydään läpi. Tässä vaiheessa tietoturva-asiantuntijat voivat kartoittaa kohteensa resursseja ja tietoturvan tilaa huomaamattomasti.

Aktiivisen tiedustelun työkalut

Aktiivisen tiedustelun työkalujen kuvakaappaus
SolarWinds IP-osoitteiden hallinta (IPAM).

Aktiivinen tiedustelu tarkoittaa kohdejärjestelmän suoraa tutkimista ja siihen vaikuttamista hyödynnettävissä olevan vastauksen saamiseksi.

Verkon tunkeutumistestin onnistunut suorittaminen edellyttää, että ymmärretään tällaisen tiedustelun toteuttamiseen tarvittavat keskeiset tekniikat ja yritysten tunkeutumistestauksen työkalut. Tässä on joitakin tunkeutumistestien suorittamiseen käytettäviä työkaluja:

  • Porttien skannaus: Tämä on suosittu tiedustelumenetelmä, jota käytetään järjestelmän avoinna olevien porttien määrittämiseen. Porttien skannauksen avulla penetraatiotestaaja voi määrittää verkon suojauksen vahvuuden ja koneessa käynnissä olevat palvelut. Tämä työkalu paljastaa, mitkä portit ovat avoinna ja vastaanottavat tietoa (kuuntelevat), ja helpottaa lisäksi sormenjälkitunnistusta. Verkon sormenjälkitunnistuksen avulla käyttäjä voi löytää lähettäjän ja kohteen välissä olevia tietoturvalaitteita, kuten palomuureja. Huomaamattomat porttiskannaukset, joita ei voida havaita järjestelmän lokitiedostoista, kiinnostavat hakkereita erityisesti.
    • Esimerkkejä porttien skannaustyökaluista ovat Nmap eli verkon kartoittaja, TCP-porttiskanneri, Port Authority, NetScanTools ja monet muut.
  • Pakettien nuuskiminen: Näiden työkalujen avulla voit havaita ja tarkkailla verkossa liikkuvia datapaketteja. Pakettien nuuskimistyökaluja kutsutaan myös paketti- tai verkkoprotokolla-analysaattoreiksi. Verkonvalvojat käyttävät näitä työkaluja verkkojensa valvontaan havaitakseen väärennettyjä paketteja, irrallisia IP-osoitteita ja epäilyttävää pakettien muodostamista yhdestä IP-osoitteesta. Hakkerit puolestaan käyttävät niitä haavoittuvien verkkopalvelujen, kuten porttien ja protokollien, etsimiseen sekä väliintulohyökkäysten toteuttamiseen.
  • Ping-pyyhkäisy: Ping-pyyhkäisyillä määritetään IP-osoitealue, joka vastaa toiminnassa olevia isäntiä. Tällä verkon skannaustekniikalla voidaan pingata useita verkko-osoitteita samanaikaisesti. Hakkeri käyttää tätä verkkoluotausta lähettääkseen palvelimille joukon ICMP ECHO -paketteja nähdäkseen, mitkä niistä vastaavat. Näin hän voi määrittää, mitkä niistä ovat toiminnassa.
  • Haavoittuvuuksien skannaus: Näihin kuuluvat työkalut, joita käytetään verkkojen ja verkkopalvelinten kokoonpano-ongelmien sekä muiden tunnettujen haavoittuvuuksien, kuten haittaohjelmien esiintymisen, tunnistamiseen. Sinun on kuitenkin ymmärrettävä penetraatiotestauksen ja haavoittuvuuksien skannauksen erot.
    • Esimerkkejä ovat Nessus, Acunetix, Nexpose ja monet muut.
  • Verkkosovellusten tietoturvatestaus: Nämä työkalut ovat korvaamattomia verkkosovellusten tietoturvan testaamisessa kaikissa vaiheissa ja niiden kokoonpanon heikkouksien löytämisessä. Sovellusten ohjelmakoodin haavoittuvuuksien löytämiseen käytetään staattisen ja dynaamisen analyysin kaltaisia menetelmiä.
    • Integroidut alustat, kuten Burp Suite, sisältävät useita verkkosovellusten testaamiseen ja suojaamiseen tarkoitettuja sovelluksia, kuten edistyneitä verkkosovellusten skannereita, sieppaavan välityspalvelimen, tunkeutumistyökalun ja sekvensserityökalun. 
  • Sosiaalinen manipulointi ja Internet-tietokyselyt: Sosiaalisen manipuloinnin hyökkäyksiä käytetään ensisijaisesti tietojärjestelmiin pääsyn hankkimiseen huomaamatta huijaamalla käyttäjät antamaan kirjautumistietonsa. 

Löytäminen on onnistuneen tiedustelun looginen seuraus. Kun löydät ja tunnistat reitin verkon murtamiseen, ryhdyt toimiin hyödyntääksesi näitä tietoturvariskejä. 

More Articles

Vaihe 3: Hyödyntäminen, suoritus ja käyttöoikeuksien laajentaminen

Penetraatiotestauksen seuraava vaihe on tiedustelun aikana tietoturvajärjestelmistä löydettyjen heikkouksien varsinainen hyödyntäminen. Tämän vaiheen tavoitteena on selvittää, kuinka pitkälle eettinen hakkeri voi päästä järjestelmään ilman havaituksi tulemista. 

Nämä simuloidut hyökkäykset tapahtuvat valvotussa ympäristössä, jossa testaaja valitsee joko helpoimman hyökkäysvektorin tai kriittisimmän hyökkäyksen tiedustelun aikana kerättyjen tietojen perusteella. Tällaisia hyökkäyksiä ovat esimerkiksi SQL-injektio, sivustojen välinen komentosarjahyökkäys, puskurin ylivuoto, käyttöoikeuksien laajentaminen ja monet muut.

Yleisin tässä vaiheessa kohdennettavan hyökkäyksen ja käytettävän hyötykuorman määrittämiseen käytetty kehys on Metasploit. 

Kun hyökkääjä on saanut jalansijan järjestelmässä, hän voi siirtyä järjestelmässä sivusuunnassa ja syvemmälle vaarantaakseen muita resursseja, kuten haavoittuvia Linux- tai Windows-käyttöjärjestelmää käyttäviä koneita. 

Vaihe 4: Raportointi ja korjaaminen

SolarWindsin IP-osoitteiden skannauksen tulokset näyttökuvassa
SolarWindsin IP-osoitteiden skannauksen tulokset.

Kun penetraatiotestaus on päättynyt, testaajan tai testaajien tulee laatia organisaatiolle raportti havainnoista. Raportin tulee sisältää tiedot prosessista, löydetyistä haavoittuvuuksista, kerätystä todistusaineistosta ja korjaussuosituksista.

Korjaaminen tarkoittaa testausten aikana havaittujen tietoturva-aukkojen sulkemiseen liittyvää tärkeää prosessia. Tämän tulisi käynnistää perusteellinen keskustelu tehokkaimmista korjauskeinoista, joilla kukin löydetty haavoittuvuus voidaan parhaiten torjua.

Korjaaminen voi sisältää monenlaisia toimia, kuten:

  • Ohjelmistokorjausten ja päivitysten käyttöönotto
  • Määritysten tai toimintatapojen muutosten käyttöönotto
  • Uusien tietoturvatoimien, menettelyjen ja työkalujen kehittäminen ja käyttöönotto

Vahvista verkkosi penetraatiotestauksella

Penetraatiotestauksen tavoitteena on tehdä verkostasi ja tietoturvajärjestelmästäsi turvallisempi antamalla tietoturvakonsulteille mahdollisuus tutkia ja arvioida niiden tehokkuutta. Kun nämä heikkoudet on paljastettu, organisaation vastuulla on tunnistettujen riskien lieventäminen. 

Tilaa The QA Lead -uutiskirje saadaksesi lisätietoja skaalautuvuutta varten suunnitellusta päästä päähän -testauksesta.

Aiheeseen liittyvää luettavaa:

Tutustu myös:

Aiheeseen liittyvä työkaluluettelo:

Eze Onukwube
Eze has a master's degree in communications with over 10 years of experience as a software engineer. His playground is at the intersection of technology, process improvement, and simplifying IT concepts.

You may also like