| Penetrační testy | ||||
|
Testy se zaměří na slabá místa v oblasti připojení do externích sítí, s koncentrací na body, které umožňují přístup hackrům. Testy ohodnotí silné a slabé stránky hostitelského serveru a ochrany, kterou má poskytovat ochranné zřízení a otestují skutečnou konfiguraci ostatních přístupných interních serverů jako UNIX, Windows NT, za a před tímto zařízením. Výstupy testů budou obsahovat doporučení pro nápravu daného stavu. Výsledky některých testů mohou být zkreslené, to jest mohou ukazovat mezery, které v daném systému nejsou (ošetření na hlubší úrovni vnoření, na úrovni knihoven apod.) Externí penetrační testy lze rozdělit do několika technologických celků:
Dodatečné penetrační analýzy slouží na určení zranitelnosti systému hesel, povolení na přístup k souborům, otevřených portů a možných služeb. Zranitelnost vůči známým hackerských technikám jako je např. sniffing, cracking, hijacking a leakage. Penetrační test může být vykonán bez předcházejícího upozornění personálu zodpovědného za IS, aby se otestovala i jeho připravenost reagovat na možný útok.
Používány mohou být různé způsoby testování nebo i jejich kombinace. e-Business Servives je "enterprice solutions partnerem" společnosti Symantec. Proto můžeme nabídnou i služby dohledového centra Symantec v České republice. Druhou možností je pravidelné testování, který dnes zajišťujeme jak pro vlastní potřebu tak pro zákazníky uvedené v našich referencích prostřednictvím těchto nástrojů a následujícím způsobem:
Pro scanovaní sítě budou použity prostředky nmap, nessus a některé další. Jako síťové IDS (pokud ho bude možno umístit do vnitřní datové sítě) lze použit snort, také umíme a můžeme použít hybridní IDS prelude.
Výstupem sledování bude týdenní informace (report - viz příklady v příloze) o zjištěných zranitelnostech jednotlivých serverů (s možností sledovat vývoj v čase), seznam serverů s danou zranitelností a popis zranitelnosti s možnostmi řešení. Tyto reporty bude eBS zasílat zadavateli v elektronické podobě. Typy a způsob provedení reportů bude definitivně určen po dohodě v rámci projednávání smluvních podmínek. V rámci reportů budou posouzeny bezpečnostní díry bude také proveden základní návrh protiopatření. Je si však třeba uvědomit, že neexistuje trvalá záruka bezpečnosti, jediné, co se dá dokázat, je to, že v dané chvíli sytém vykazuje určité bezpečnostní díry s poukazem na jejich nzávažnost, doložit že neexistuje žádná bezpečnostní díra nelze. |
||||
|
|
||||
| © 2003-2011 e-BS, a.s. | ||||