Penetrationstestning (även kallat penntestning) är en typ av säkerhetstestning som syftar till att upptäcka potentiella sårbarheter i ett system.
Ett penetrationstest rapporterar inte bara upptäckta svagheter utan försöker aktivt utnyttja dem genom det som kallas etisk hackning.
Varför behöver vi penetrationstestning? En angripare kan störa eller få obehörig åtkomst till ett system om det inte är ordentligt säkrat. En säkerhetsrisk kan uppstå till följd av oavsiktliga fel som begås under utvecklings- och implementeringsfaserna av programvara.
Med penetrationstestning kan vi:
- hitta svagheter och risker som kan leda till läckor av känsliga uppgifter
- förhindra nätfiske och cyberattacker
- upprätthålla användarnas förtroende genom att skydda deras känsliga information
- uppnå efterlevnad av standarder och föreskrifter
I den här artikeln går jag igenom följande ämnen:
- Metodik för penetrationstestning
- Tre huvudsakliga metoder för penetrationstestning
- Vilka är de huvudsakliga typerna av penetrationstestning?
Metodik för penetrationstestning
Innan penetrationstestning genomförs identifieras riskerna med en sårbarhetsbedömning. Det innebär att det första steget är att identifiera potentiellt problematiska områden (till exempel lagring av inloggningsuppgifter) och sedan försöka angripa dem aktivt.
Penetrationstestning bör riktas mot alla platser där känsliga uppgifter finns, alla applikationer som lagrar eller interagerar med dessa uppgifter, alla nätverksanslutningar och alla relevanta åtkomstpunkter. Penetrationstester försöker utnyttja säkerhetssårbarheter och svagheter genom att försöka tränga in i nätverket och applikationerna.
Målet med penetrationstestning är att avgöra om obehöriga angripare kan få åtkomst till kritiska system eller filer. När dessa sårbarhetsskanningar har genomförts bör alla upptäckta problem hanteras och åtgärdas.

Tre huvudsakliga metoder för penetrationstestning
Precis som vid alla typer och metoder av testning kan vi använda olika metoder för penetrationstestning beroende på testarnas kunskaper och åtkomsträttigheter. De huvudsakliga metoderna för penetrationstestning omfattar testning med vit låda, svart låda och grå låda.
1. Penetrationstestning med vit låda
Vid penetrationstestning med vit låda har testarna fullständig kunskap om och fullständig åtkomst till systemet. Den här metoden möjliggör djupgående testning och har potential att upptäcka fler sårbarheter som finns längre bort och är svårare att nå.
2. Penetrationstestning med svart låda
Penetrationstestning med svart låda är en metod för penetrationstestning där testaren inte har någon kunskap om systemets interna funktion. Testaren utformar penetrationstesterna som en oupplyst cyberangripare.
Den här metoden liknar mest verkliga scenarier, där hackare inte har åtkomst till den faktiska källkoden för applikationen eller systemet som testas.
3. Penetrationstestning med grå låda
Grå låda är mötespunkten mellan testning med vit och svart låda. Det innebär att penetrationstestaren har begränsad kunskap om systemet.
Nu går vi igenom några av de olika typerna av penetrationstester.
Vilka är de huvudsakliga typerna av penetrationstestning?
1. Penetrationstestning av webbapplikationer
Penetrationstestning av webbplatser är vanligtvis mer målinriktad och detaljerad än andra typer av penetrationstester. Huvudsyftet är att hitta svagheter och cybersäkerhetsrisker på webbplatser och i deras komponenter, såsom databaser, källkod eller backend-nätverk.
Testning av webbapplikationer är särskilt viktigt nu när en kraftig ökning av cyberbrottsligheten har setts på grund av Covid-19-pandemin.
Några av de vanligaste säkerhetsbristerna att leta efter som penetrationstestare i en webbapplikation är:
- Osäkra åtkomstpunkter
- Svaga lösenord
- SQL-injektionsattacker
- Kodinjektion
- Skript mellan webbplatser
- Dataintrång
- Nätfiskeattacker
2. Penetrationstestning på klientsidan
Detta är en typ av testning som letar efter lokala hot. Dessa hot kan komma från appar eller program som körs på de anställdas arbetsstationer – webbläsare, mediespelare, appar med öppen källkod, appar för presentationer eller innehållsskapande (tänk Microsoft PowerPoint).
Förutom appar från tredje part kan även interna program och ramverk orsaka säkerhetshot, så se till att inkludera dem i testerna.
3. Nätverkspenetrationstestning
Denna typ av testning är en av de vanligaste som efterfrågas vid penetrationstestning. Målet är att upptäcka sårbarheter i nätverksinfrastrukturen.
Nätverk har både interna och externa åtkomstpunkter, vilket kan göra dem sårbara för attacker från cyberbrottslingar. De två underkategorierna för nätverkspenetrationstestning är: intern nätverkstestning och extern nätverkstestning.
Penetrationstestning av internt nätverk
Denna typ av penetrationstestning utgår från antagandet att hackerattackerna kommer från insidan av nätverket. Som penetrationstestare antar du rollen som en illvillig person med en viss nivå av (mer eller mindre) legitim åtkomst till det interna nätverket.
Det kan exempelvis innebära att analysera effekten av konfidentiell information som oavsiktligt har röjts, ändrats, missbrukats eller förstörts.
Penetrationstestning av externt nätverk
I detta fall är scenariot som simuleras att attacken kommer utifrån nätverket. Testarna försöker ta sig in i systemet genom att utnyttja sårbarheter utifrån, vilket kan ge åtkomst till interna data och system.
Penetrationstestning kan fokusera på följande nätverkssäkerhetsrisker:
Vid penetrationstester är det också viktigt att validera integriteten hos dina plattformar för datahantering
4. Testning av social manipulation
Social manipulation skiljer sig från andra testningstyper eftersom den inte fokuserar på tekniska aspekter av systemen eller applikationerna. I stället flyttas fokus till användarnas och de anställdas psykologi, vilket oavsiktligt kan äventyra säkerheten.
Det finns två sätt att utföra penetrationstestning med social manipulation: på distans eller fysiskt.
Testning av social manipulation på distans utförs genom elektroniska medel, till exempel nätfiskemeddelanden som kan innehålla skadlig kod. Om de anställda öppnar e-postmeddelandet kan det vara en god idé för företaget att börja genomföra säkerhetsutbildningar för att förhindra sådana verkliga attacker.
Fysisk säkerhetstestning innebär att faktiskt prata med människor och övertyga dem om att lämna ut känslig information.
Jag vet inte hur det är med dig, men under de senaste åren har tre av företagen jag arbetat för genomfört den här typen av tester. Vi anställda fick till exempel e-postmeddelanden där det stod att vi hade vunnit något pris från shoppingwebbplatser eller fått särskilda rabatter. E-postmeddelandena uppmanade oss att klicka på en länk eller ladda ner en fil. Under normala omständigheter, när attacken är verklig och inte simulerad, innehåller URL:en eller bilagorna vanligtvis skadlig kod som kan infektera datorerna och stjäla personliga eller konfidentiella uppgifter.
Du skulle bli förvånad över hur många som faktiskt går på den här typen av fällor, särskilt när e-postmeddelandet verkar komma från en betrodd källa, till exempel Amazon.
Kom ihåg att ledningen alltid bör informeras i förväg när sådan testning genomförs.
5. Fysisk penetrationstestning

Fysisk penetrationstestning går längre än de digitala aspekterna. För att genomföra den här typen av test måste du bedöma hur enkelt det kan vara att få fysisk åtkomst till en anläggning. Detta kan göras genom att försöka kringgå säkerhetskontroller, sensorer och säkerhetskameror eller till och med försöka dyrka upp dörrarna.
Fördelarna med fysisk testning är omedelbara – åtgärder mot alla upptäckta sårbarheter kan vidtas så snart det område som behöver förbättras har identifierats.
6. Trådlös penetrationstestning
Intrång i trådlösa nätverk utgör ett verkligt hot mot ett företags säkerhet. Testerna genomförs på alla fysiska trådlösa enheter, till exempel bärbara datorer, surfplattor och smarttelefoner, som är anslutna till WiFi-nätverket.
Saker att leta efter vid trådlös testning omfattar bland annat:
- svagheter i krypteringen
- sårbarheter i trådlösa protokoll, trådlösa åtkomstpunkter eller administratörsuppgifter
- standardlösenord eller svaga lösenord
- obehöriga trådlösa åtkomstpunkter
- tjänsteattacker (DoS)
Slutsatser
Penetrationstestning är mycket viktigt och medför många fördelar, men det är inte lika enkelt att genomföra som andra typer av testning. Om du vill öva på dina färdigheter kan du ta en titt på OWASP:s demoapp och delta i några hackningsutmaningar.
Gillade du den här artikeln? Det finns många intressanta QA-relaterade ämnen på The QA Lead, så glöm inte att prenumerera på nyhetsbrevet!
Kolla in dessa:
- DE 5 VIKTIGASTE STEGEN I SÅRBARHETSHANTERINGSPROCESSEN
- SÅ AUTOMATISERAR DU TESTNING AV MOBILAPPLIKATIONER
Relaterad verktygslista:
