نفوذگران در فضای سایبری به دنبال دسترسی به اطلاعات شخصی افراد، اطلاعات حساس سازمانی، کلاه برداری های مالی و غیره هستند تا بتواند به مقاصد شخصی یا سازمانی خود دست پیدا کنند. بخش عمدهای از فعالیت ها و تعاملات اقتصادی و مبادلات تجاری، فرهنگی، اجتماعی و ارتباطات، در کلیه سطوح اعم از افراد، مؤسسات غیر دولتی و نهادهای دولتی و حاکمیتی، در فضای سایبر انجام می گیرد و با گسترش روز افزون استفاده از فضای سایبری، امنیت در این فضا به یکی از دغدغه های اصلی سازمان ها و افراد مبدل شده است. بنابراین یافتن راه های نفوذ به سیستم های سازمانی پیش از آنکه نفوذگران به آنها دسترسی یابند، یکی از مهم ترین دغدغه های هر سازمانی به شمار می رود.
ارزیابی آسیب پذیری ها و آزمون نفوذ توسط تیم پاوان، روشی است که بر اساس متدولوژی های معتبر این حوزه، آسیب پذیری ها و راه های نفوذ به سیستم ها را پیش از آنکه نفوذگران به آن دسترسی پیدا کنند، شناسایی می کند. بنابراین، آزمونگران در طی فرآیند ارزیابی امنیتی و آزمون نفوذ، انواع حملات شبیه سازی شده ی مجوزدار را بر روی سیستم های مورد بررسی با هدف شناسایی ضعف های امنیتی و راه های نفوذ به آنها، انجام خواهند داد تا در نهایت به کمک کشف این آسیب پذیری ها و رفع آنها توسط تیم های توسعه، از دسترسی به داده ها و اطلاعات محرمانه این سیستم ها توسط نفوذگران، جلوگیری شود.
پروژه ارزیابی امنیتی و تست نفوذ سامانه هدف، توسط کارفرما تعریف شده است تا با شناسایی ضعف های امنیتی و راه های نفوذ به این سامانه، و نیز امن سازی موارد شناسایی شده، مانع از بهره برداری نفوذگران از داده ها و عملیات تعریف شده در سامانه گردد.
اطلاعات تکمیلی مربوط به شناخت این سامانه، توسط کارفرما ارایه می شود.
پروژه ارزیابی امنیتی و تست نفوذ سامانه هدف، توسط کارفرما تعریف شده است تا با شناسایی ضعف های امنیتی و راه های نفوذ به این سامانه، و نیز امنسازی موارد شناسایی شده، مانع از بهره برداری نفوذگران از داده ها و عملیات تعریف شده در سامانه گردد.
اطلاعات تکمیلی مربوط به شناخت این سامانه، توسط کارفرما ارایه می شود.
1-خدمات مورد نیاز پروژه
متخصصان ارزیابی امنیتی و تست نفوذ باید با استفاده از متدولوژی ها و استانداردهای بین المللی در حوزه ی برنامه های کاربردی تحت وب و ترکیب با تجربه عملی خود در ارزیابی امنیت و آزمون نفوذ برنامه های کاربردی وب حوزه های مختلف بانکی، مالی، صنعتی، سرگرمی و غیره، اقدام به ارزیابی امنیت و آزمون نفوذ این سامانه نمایند.
دسته کلاسهای مورد تست برای برنامه های کاربردی تحت وب به صورت زیر طراحی شود :
به منظور محاسبه ریسک هر آسیب پذیری بر روی کسب و کار سازمان و نیز محاسب هی احتمال سوء استفاده از آن، متخصصان ارزیابی امنیتی و آزمون نفوذ نسز باید بر مبنای متدولوژی رتبه بندی ریسک OWASP، دو فاکتور Impact و Likelihood را برای هر آسیب پذیری مشخص، و در نهایت ریسک آسیب پذیری را محاسبه کنند. در جدول 1، فرمول این محاسبه، آورده شده است.
در روش پیشنهادی، از رتبهبندیهای زیر برای نشان دادن خطر یک آسیبپذیری، استفاده شود:
همچنین شدت یک آسیبپذیری بر مبنای سیستم نمره دهی CVSS v3.0 نیز، محاسبه شود. که راهنمای آن در جدول 2 آورده شده است.
در نهایت، به ازای هر آسیبپذیری یافت شده، فیلدهای زیر تکمیل و در گزارش نهایی، ارائه شود :
منبع : پاوان pavan.ir