Kiểm thử xâm nhập

DỊCH VỤ CHUYÊN MÔN

Đánh giá khả năng khai thác thực tế của ứng dụng, API, hệ thống và hạ tầng trong phạm vi có kiểm soát.

Nhóm kiểm thử xâm nhập rà soát sơ đồ mạng và bằng chứng kỹ thuật trong phòng lab
ICS / CÁCH TRIỂN KHAIMỗi phát hiện cần đi kèm phạm vi, bằng chứng tái hiện, mức ảnh hưởng và điều kiện kiểm tra lại.
KHI NÀO NÊN SỬ DỤNG

Dấu hiệu rõ giúp tránh dự án dàn trải.

  • Trước khi đưa hệ thống vào vận hành
  • Sau thay đổi kiến trúc lớn
  • Trước kỳ kiểm toán
  • Khi cần xác minh kết quả quét tự động
PHẠM VI CÓ THỂ ĐÁNH GIÁ

Chốt bề mặt và giới hạn trước khi bắt đầu.

  • Ứng dụng web và di động
  • API
  • Hạ tầng bên ngoài và nội bộ
  • Cấu hình đám mây theo phạm vi
QUY TRÌNH

Từ khảo sát đến nghiệm thu.

Mỗi mốc có kết quả được xác nhận để khách hàng và đội triển khai cùng quyết định bước tiếp theo.

  1. 01

    Xác định phạm vi

    Chốt mục tiêu, tài sản, thời gian, tài khoản kiểm thử và giới hạn an toàn.

  2. 02

    Thực hiện kiểm thử

    Kết hợp kiểm tra thủ công và công cụ phù hợp để xác minh khả năng khai thác.

  3. 03

    Báo cáo và kiểm tra lại

    Ưu tiên khắc phục và xác minh lại trong phạm vi đã thống nhất.

CÔNG VIỆC THỰC TẾ

Nhìn thấy rõ từng bước trước khi đọc điều khoản.

Ba frame đi theo đúng trình tự khảo sát, kiểm chứng và bàn giao. Hình ảnh không thay thế phạm vi công việc; chúng giúp người xem hiểu ai đang làm gì và bằng chứng được tạo ra ở đâu.

Chuyên gia ICS điều phối buổi khảo sát rủi ro với hai đại diện khách hàng quanh bản vẽ kiến trúc
ICS / TRÌNH TỰ VẬN HÀNH / 01Khảo sát và đặt đúng câu hỏi

Tài sản, luồng dữ liệu, ranh giới tin cậy và người chịu trách nhiệm được xác nhận trước khi chốt phạm vi.

Kỹ sư ICS và kỹ sư khách hàng kiểm tra kết nối thiết bị và ghi nhận kết quả
ICS / TRÌNH TỰ VẬN HÀNH / 02Kiểm chứng trên hệ thống thật

Mỗi thay đổi cần phép thử, kết quả quan sát được và phương án khôi phục phù hợp với môi trường hiện hữu.

Chuyên gia ICS cùng đội kỹ thuật khách hàng hoàn tất kiểm tra quy trình bên cạnh tủ thiết bị
ICS / TRÌNH TỰ VẬN HÀNH / 03Bàn giao quyền vận hành

Người tiếp nhận tự thực hiện quy trình, đối chiếu tài liệu và chốt cơ chế hỗ trợ sau khi đội dự án rời đi.

KẾT QUẢ BÀN GIAO

Đầu ra không dừng ở một buổi trình bày.

Kế hoạch và quy tắc kiểm thửBáo cáo kỹ thuật kèm bằng chứngTóm tắt rủi ro cho quản lýKết quả kiểm tra lại sau khắc phục
RANH GIỚI TRÁCH NHIỆM

Bốn nhóm điều khoản cần rõ trước khi bắt đầu.

Đây là khung xác định phạm vi, không thay thế hợp đồng. Mục tiêu là tránh để trách nhiệm, quyền truy cập, tiêu chí nghiệm thu hoặc phần việc ngoài phạm vi chỉ được phát hiện khi dự án đã chạy.

01

ICS cần cam kết

Phương pháp thực hiện, điểm kiểm soát, cơ chế chuyển cấp và các đầu ra như Kế hoạch và quy tắc kiểm thử; Báo cáo kỹ thuật kèm bằng chứng.

Chốt bằng văn bản
02

Khách hàng cần chuẩn bị

Chủ sở hữu tài sản, tài liệu hiện trạng, quyền truy cập phù hợp, cửa sổ thay đổi và người có thẩm quyền xác nhận kết quả.

Chốt bằng văn bản
03

Hai bên cùng chốt

Giả định, điều kiện phụ thuộc, tiêu chí đạt hoặc không đạt, mức ảnh hưởng chấp nhận được, phương án khôi phục và cách quản lý thay đổi phạm vi.

Chốt bằng văn bản
04

Ngoài phạm vi mặc định

Thay đổi hệ thống của bên thứ ba, khắc phục ngoài tài sản đã chốt và hỗ trợ 24/7 chỉ được thực hiện khi ghi rõ trong phạm vi hoặc hợp đồng.

Chốt bằng văn bản
Chuyên gia an ninh đối chiếu checklist rủi ro với sơ đồ tài sản và ghi chú kiểm thử
ICS / BẰNG CHỨNG THEO DỊCH VỤPhát hiện kỹ thuật cần quay lại được tài sản, mức ảnh hưởng, bằng chứng tái hiện và người chịu trách nhiệm khắc phục.
PHƯƠNG PHÁP THAM CHIẾU

Chuẩn dùng để tổ chức công việc, không thay thế bối cảnh nghiệp vụ.

  • OWASP WSTG
  • OWASP ASVS/MASVS theo phạm vi
  • PTES
  • CVSS kết hợp bối cảnh nghiệp vụ
CÂU HỎI THƯỜNG GẶP

Làm rõ điều kiện thực hiện.

Kiểm thử xâm nhập có làm gián đoạn hệ thống không?

Quy tắc kiểm thử phải nêu rõ kỹ thuật bị hạn chế, thời gian thực hiện và kênh dừng khẩn cấp trước khi bắt đầu.

Báo cáo có hỗ trợ đội phát triển không?

Báo cáo cần có bằng chứng, ảnh hưởng, hướng tái hiện và khuyến nghị để đội kỹ thuật có thể hành động.

Chuẩn bị trao đổi về Kiểm thử xâm nhập.

ICS sẽ phản hồi danh sách thông tin cần chuẩn bị trước buổi làm việc đầu tiên.

Gửi yêu cầu tư vấn