PentestRisikostyringLedelse
Sådan læser du en pentest-rapport - og hvad du bør gøre først
En rapport med 40 fund er ikke 40 opgaver. Sådan finder du de tre, der betyder noget, og undgår at bruge kvartalet på resten.
lejenhacker.dk7 min. læsetid
Den første pentest-rapport er ofte overvældende. Fyrre fund, farvekoder, akronymer og en CVSS-score på tre decimaler. Den naturlige reaktion er enten panik eller at lægge den i en skuffe. Begge dele er forkerte, og forskellen ligger i at vide, hvad man skal kigge på.
Start bagfra: hvad kan en angriber faktisk opnå?
Læs ikke fundene i rækkefølge. Find i stedet afsnittet om angrebskæder - den del, der beskriver hvordan flere fund kan kombineres. Tre fund, der hver især er markeret som "medium", kan tilsammen give fuld adgang til kundedatabasen. Det er den kombination, der er jeres reelle risiko, ikke de enkelte scorer.
Har rapporten ikke et sådant afsnit, er det i sig selv et signal om kvaliteten. En god rapport fortæller en historie om, hvad der kan lade sig gøre - ikke bare en liste over, hvad der er galt.
CVSS er et udgangspunkt, ikke en facitliste
CVSS beskriver en sårbarheds tekniske alvor i almindelighed. Den ved ikke, om det berørte system indeholder jeres vigtigste kundedata eller en intern kantineoversigt. En 9,8 på et isoleret testsystem uden data kan sagtens være mindre presserende end en 6,5 i det system, hele forretningen kører på.
Brug derfor tre spørgsmål på hvert fund, før I prioriterer:
- Kan det udnyttes udefra uden at være logget ind? Så rykker det til toppen uanset score.
- Rammer det data, der ville udløse en anmeldelse til Datatilsynet? Så rykker det også op.
- Kræver det, at angriberen allerede er inde, eller at ti ting går deres vej? Så kan det vente.
Den realistiske rækkefølge
De fleste teams kan gennemføre langt mindre, end de planlægger. En rækkefølge, der virker i praksis:
- Uge 1: alt kritisk, der kan nås fra internettet uden login. Ingen undtagelser.
- Uge 2-4: alle fund om adgangskontrol, uanset hvordan de er scoret. De skaleres altid til noget værre.
- Måned 2: høje fund, der kræver login, samt konfiguration og headers.
- Løbende: mediums og lows tages med i den almindelige backlog frem for som et projekt.
Bed altid om en genstest
En rettelse, der ikke er verificeret, er en formodning. Vi ser jævnligt rettelser, der lukker den præcise vej, der stod i rapporten, men efterlader den underliggende fejl åben via en anden rute. Genstest af kritiske og høje fund bør være inkluderet i prisen - er det ikke tilfældet, så spørg hvorfor.
Hvad rapporten også kan bruges til
Ud over rettelserne har rapporten to andre anvendelser, der ofte overses. Den er dokumentation over for kunder, investorer og forsikring - og en genstestrapport, der viser lukkede huller, er langt stærkere end den oprindelige. Og den er et undervisningsmateriale: gennemgå fundene med hele udviklingsteamet, ikke kun med dem der skal rette. De mønstre, der blev fundet én gang, findes typisk andre steder i kodebasen.
// RELATERET_YDELSE
Penetrationstest af webapplikationer
En penetrationstest af en webapplikation er en manuel, autoriseret sikkerhedstest, hvor vi angriber jeres applikation med de samme teknikker som en rigtig angriber, og dokumenterer hver eneste sårbarhed vi kan udnytte - inklusive en konkret plan for, hvordan I lukker den.
Læs mere om web-pentest →