Алгоритмы пентестов. baltctf 2012

10
Нестандартные сценарии при проведении тестов на проникновение BaltCTF 2012 Ганиев Омар Специалист отдела анализа защищенности

Upload: beched

Post on 15-Jun-2015

2.384 views

Category:

Documents


3 download

DESCRIPTION

Нестандартные сценарии при проведении тестов на проникновение. Пара не слишком-то и нестандартных случаев из практики. Показательно с точки зрения распространённости таких ошибок. Спасибо Руслану Сабитову за предоставленную презентацию по аналогичной теме. Иначе было бы сложно сделать её в день доклада =)

TRANSCRIPT

Page 1: Алгоритмы пентестов. BaltCTF 2012

Нестандартные сценарии при проведении тестов на проникновение

BaltCTF 2012

Ганиев ОмарСпециалист отдела анализа защищенности

Page 2: Алгоритмы пентестов. BaltCTF 2012

Цели

― Сегмент сети

― Рабочие станции

― Критические сервера

― Контроллер домена

― Сетевое оборудование

― «Железки»

Page 3: Алгоритмы пентестов. BaltCTF 2012

Проникновение

― Цепочка некоторых действий

― Недостаточно одной уязвимости

― Разные пути для достижения цели

― Защищенность определяется слабым звеном

Page 4: Алгоритмы пентестов. BaltCTF 2012

Модель нарушителя

― Навыки и опыт использования уязвимостей и недекларированных

возможностей ОС, распространенного прикладного ПО

― Опыт взлома подобных систем

― Средний технический уровень

― Изначально не имеет доступа к конфиденциальной информации

Page 5: Алгоритмы пентестов. BaltCTF 2012

Сценарий №1: Cisco

Page 6: Алгоритмы пентестов. BaltCTF 2012

Сценарий №2: соц. инженерия и web

Page 7: Алгоритмы пентестов. BaltCTF 2012

Сценарий №3: Роутер

Page 8: Алгоритмы пентестов. BaltCTF 2012

Сценарий №4: старое ПО и web

Page 9: Алгоритмы пентестов. BaltCTF 2012

Почему?

― Учетные записи, заданные производителем по умолчанию

― Простые, одинаковые или разделяемые пароли

― Использование небезопасных протоколов (telnet, ftp, snmp и т. д.)

― Нарушение процесса обновления ПО

― Неправильное разграничение доступа

― Некорректное управление межсетевым взаимодействием

― Файлы, содержащие пароли

― Неосведомленность персонала в вопросах ИБ

Page 10: Алгоритмы пентестов. BaltCTF 2012

?http://ahack.ru/