استفاده از شبکههای کامپیوتری علاوه بر امکانات و تسهیلاتی که در اختیار سازمانها قرار میدهد آنان را در معرض مشکلات و خطراتی نیز قرار میدهد. این خطرات و مشکلات هنگامی شبکهها را در معرض خطر قرار میدهند که شبکهها از طراحی و پیادهسازی صحیح و امنی برخوردار نباشند. بدین ترتیب این شبکهها راههایی را برای هکرها و کلیه تهدیدات باز میگذارند و با هک شدن سازمانها یا با آلوده شدن آنها به ویروسهای مختلف ضررهای جبرانناپذیری به سازمان وارد میشود. بنابراین ایجاد امنیت از طریق طراحی صحیح و پیکربندی مناسب اولین اولویت برای هر طراح میباشد. در راستای ارزیابی و یافتن نقاط ضعف امنیتی موجود، از روشهای مختلف تست نفوذپذیری استفاده میگردد. در این تستها با استفاده از تکنیکهای نفوذ، یک حملهی واقعی شبیهسازی میشود تا به این وسیله سطح امنیت یک سازمان را مشخص کنند. این امر به یک سازمان کمک میکند تا در زمینه تشخیص، توانایی پاسخ و تصمیم مناسب در زمان بحرانی، بر روی امنیت شبکه خود یک ارزیابی واقعی داشته باشد. نتیجه این تست یک گزارش محرمانه می باشد که برای اجرایی شدن و بازرسیهای تکنیکی مورد استفاده قرار میگیرد.
شرکت بلندپرواز جهت انجام تست نفوذپذیری قابلیت استفاده از کلیه روشهای موجود را دارا میباشد و طبق استانداردهای OWASP و OSSTMM و متدهای SANS عمل میکند، بدین ترتیب که کارفرما با در اختیار قراردادن اطلاعات مورد نیاز بر اساس روش توافق شده، مراحل زیر بر اساس نیاز اجرا میشود:
تست نفوذهای قابل ارایه توسط شرکت بلندپرواز
تست نفوذ با متد APT
متدولوژی Advanced Persistent Threat که اختصاراً آن را APT مینامند، امروزه تبدیل به متد شمارهی ۱ مورد استفادهی مهاجمین سایبری شده است و نهادهای پشتیبان جاسوسیهای سایبری و جرایم اینترنتی به وفور در حال استفاده از آن هستند. این متدولوژی از مراحل متفاوتی تشکیلشده که ۳ رکن اصلی در تمام این مراحل برای عملگرها اساسی است. پیشرفتگی فراوان در تکنیکهای نفوذ (Advanced)، ماندگاری در سرورهای نفوذ شده جهت دسترسی به حداکثر اطلاعات غیرمجاز (Persistent) و پوشاندن ردپاها و مخفیسازی حضور در نظامهای قربانی (Threat) از ۳ رکن اصلی در این متدولوژی هستند.
دلیل دیگر انجام این آزمونها این است که معمولاً پس از آنکه مهاجمین به شبکههای داخلی کمپانی موردنظر نفوذ مینمایند، همانطور که در شکل ۱ مربوط به متدلوژی APT مشخصشده است، روند شناسایی، اسکن و نفوذ را دوباره از سرور مورد نفوذ واقعشده ادامه خواهند داد.
همچنین با عنایت به استانداردهای OSSTMM ,OWASP, SANS 25 TOP و ISSAF جهت انجام ارزیابیهای امنیتی، جدول زیر بر اساس نوع تاثیر آسیبپذیریها بر نظامهای هدف تهیه و تبیین شده است. در ادامه به تشریح کامل جدول آسیبپذیریها و موارد موجود در آن پرداخته میشود که بهطورکلی در ۵ سطح با رویکردهای متفاوت تقسیمبندی شده اند، همانطور که پیشتر اشاره شد این تقسیمبندی بر اساس نوع تاثیر آسیبپذیری بر امنیت سیستم هدف انجام پذیرفته است.
مراحل ارزیابی امنیتی بر اساس استاندارد بلندپرواز
شرکت بلندپرواز با تکیه بر ۱۰ سال سابقه فعالیت در زمینه امنیت اطلاعات و ارتباطات و با کمک کارشناسان خبره خود در حوزه تست نفوذ، قادر به همکاری در این زمینه میباشد.