भेदन परीक्षण
पेनेट्रेशन परीक्षण - संक्षेप में पेन परीक्षण - विरोधियों से पहले कमजोरियों को खोजने के लिए किसी संगठन के सिस्टम के खिलाफ हमलों का अधिकृत अनुकरण है। यह अनुशासन चतुर व्यक्तियों के नेटवर्क में सेंध लगाने से लेकर कार्यप्रणाली ढांचे, प्रमाणन और नियामक मान्यता के साथ एक संरचित उद्योग तक परिपक्व हो गया है। यह समझना कि वास्तविक पेन परीक्षण कैसा दिखता है, इसके मूल्य और सीमाओं को स्पष्ट करता है।
संपूर्ण लेख का मुख्य भाग नीचे अंग्रेजी में दिया गया है।
पेनेट्रेशन टेस्टिंग सुरक्षा कमजोरियों की पहचान करने के लिए किसी संगठन के सिस्टम से समझौता करने का प्रयास करने का अधिकृत अभ्यास है। पेन परीक्षक लिखित समझौते के तहत काम करते हैं जो इस बात का दायरा रखता है कि क्या अनुमति है, क्या सीमा से बाहर है, और किस प्रकार की रिपोर्टिंग की जाती है। अनधिकृत परीक्षण - अच्छे इरादों के साथ भी - अधिकांश न्यायक्षेत्रों में कंप्यूटर-धोखाधड़ी-शैली की आपराधिक गतिविधि है।
पेन टेस्ट के चरण लिखित रूप में प्रलेखित.
- बाहरी प्रवेश परीक्षण. सार्वजनिक इंटरनेट से संगठन पर हमला। कोई बाहरी व्यक्ति क्या देख सकता है, स्कैन कर सकता है, शोषण कर सकता है?
- आंतरिक प्रवेश परीक्षण। हमलावर वहां से किस तक पहुंच सकता है?
- वेब एप्लिकेशन टेस्ट। शोषण।
- API प्रवेश परीक्षण। Lambda.
- वायरलेस असेसमेंट. वाई-फाई सुरक्षा परीक्षण.
- फिजिकल पेनिट्रेशन टेस्ट. अभियान, वशीकरण, कर्मचारियों के साथ छेड़छाड़ करने का प्रयास। यथार्थवादी लेकिन धीमा।
- ग्रे बॉक्स। सीमित जानकारी प्रदान की गई (खाता क्रेडेंशियल, नेटवर्क आरेख)। व्यवहार में सबसे आम। सबसे गहन; समस्याओं का पता चलता है स्वचालित उपकरण और बाहरी परीक्षण छूट सकते हैं।
कार्यप्रणाली ढाँचे परीक्षण.
- भेद्यता स्कैन - स्वचालित उपकरण जो ज्ञात समस्याओं को सूचीबद्ध करता है। सस्ता, तेज, साप्ताहिक चलाया जा सकता है। व्यवसाय-तर्क की खामियां, जंजीरदार कमजोरियां, सामाजिक-इंजीनियरिंग वैक्टर को याद करता है।
- पेनेट्रेशन टेस्ट - रचनात्मक तरीकों के साथ मानव परीक्षक। महँगा, समय लेने वाला, स्कैनर से छूटने वाली समस्याएँ ढूँढता है। आमतौर पर वार्षिक या अर्ध-वार्षिक।
परिपक्व सुरक्षा कार्यक्रम दोनों का उपयोग करते हैं - चल रहे कवरेज के लिए स्वचालित स्कैन, गहराई के लिए आवधिक पेन परीक्षण। असुरक्षित प्रयोगशाला के विरुद्ध 24 घंटे की व्यावहारिक परीक्षा। (प्रमाणित एथिकल हैकर) - एंट्री-लेवल क्रेडेंशियल, OSCP.
- गैर-तकनीकी नेतृत्व के लिए कार्यकारी सारांश सिफ़ारिशें
- सुरक्षा स्थिति के बारे में समग्र टिप्पणियाँ
निष्कर्ष कार्रवाई योग्य होने चाहिए। "घटक Y में भेद्यता
अक्सर पूछे जाने वाले प्रश्नों
- हमें कितनी बार पेन का परीक्षण करवाना चाहिए?
- सामान्य ताल: सामान्य मुद्रा के लिए सालाना, बड़े बदलावों के बाद (नया एप्लिकेशन, आर्किटेक्चर ओवरहाल), और अनुपालन की आवश्यकता के अनुसार (पीसीआई-डीएसएस को कार्डधारक वातावरण के लिए वार्षिक पेन परीक्षण की आवश्यकता होती है)।
- पेन टेस्ट बनाम रेड टीम - क्या अंतर है?
- परिभाषित लक्ष्यों में यथासंभव अधिक से अधिक कमजोरियों का पता लगाने के लिए पेन परीक्षणों का दायरा बढ़ाया जाता है। रेड टीम की संलग्नताएं पहचान और प्रतिक्रिया क्षमता का परीक्षण करने के लिए विशिष्ट वास्तविक दुनिया के हमलों को अंत-से-अंत (प्रारंभिक पहुंच, पार्श्व आंदोलन, घुसपैठ) का अनुकरण करती हैं। रेड टीम व्यापक, लंबी, अक्सर गुप्त होती है। हमारा <a href="/learning/red-team-blue-team">red टीम आलेख</a> देखें।
- क्या एक छोटी कंपनी पेन परीक्षण के लायक है?
- यह इस पर निर्भर करता है कि दांव पर क्या है। ग्राहक डेटा संभालने, भुगतान स्वीकार करने या विनियमित उद्योगों में काम करने वाले एसएमबी को लाभ होता है। बिना उपयोगकर्ता डेटा वाली शुद्ध ब्रोशर-वेयर साइटों को कम मूल्य मिलता है। लागत संकीर्ण दायरे के लिए कुछ हजार से लेकर व्यापक दायरे के लिए हजारों तक होती है।
- क्या पेन परीक्षण हर भेद्यता का पता लगा सकते हैं?
- नहीं, वे मनुष्यों द्वारा उपयोग किए जाने वाले उपकरणों के साथ आवंटित समय में वह खोज लेते हैं जो खोजने योग्य है। समय-सीमित परीक्षणों से चीज़ें छूट जाती हैं; पर्याप्त गहन परीक्षण बार-बार चलाने के लिए बहुत महंगे हैं। स्तरित कवरेज के लिए निरंतर स्कैनिंग और बग बाउंटी के साथ संयोजन करें।
- क्या पेन परीक्षकों को चीज़ें तोड़ने की ज़रूरत है?
- कभी-कभी। प्रभाव प्रदर्शित करने के लिए अक्सर वास्तविक शोषण की आवश्यकता होती है। प्रतिष्ठित परीक्षक विनाशकारी कार्यों से पहले संवाद करते हैं, जब संभव हो तो स्टेजिंग का उपयोग करते हैं, और हर चीज़ का दस्तावेजीकरण करते हैं। स्कोप दस्तावेज़ में विनाशकारी-क्रिया सीमाएँ पहले से निर्दिष्ट होनी चाहिए।