К книге
Настоящий CTO: думай как технический директор12. Безопасность. 12.2. Тестирование на проникновение
82%
12. Безопасность. 12.2. Тестирование на проникновение
273

Тестирование на проникновение, как следует из названия, заключается в том, что кто-то со стороны пытается взломать вашу систему и ищет уязвимости и слабые места, которые можно использовать для проникновения или причинения ущерба. Из всех проверок безопасности эта больше всего страдает от эффекта плацебо: слишком часто компании пребывают в уверенности, что у них с безопасностью все хорошо, потому что они успешно прошли тестирование на проникновение, хотя это было уже больше шести месяцев назад.

Как только тест на проникновение завершен, он уже устарел. Методы взлома постоянно совершенствуются, и нельзя считать себя неуязвимым только потому, что вы прошли тест. Кроме того, как только вы выпустили новый релиз вашего ПО – результаты всех предыдущих тестов на проникновение становятся неактуальными. Почему? Потому что вы не знаете, есть ли в новом релизе новая уязвимость или незащищенное место. Поэтому тестирование на проникновение необходимо проводить не разово или время от времени, а непрерывно и сделать его неотъемлемой частью вашего процесса непрерывной интеграции и деплоя.

Хороший тест на проникновение должен исследовать все уровни доступа. Самый очевидный из них – это доступ снаружи. Но к чему могут получить доступ или что могут испортить ваши сотрудники, имеющие расширенные права? Это следующие уровни тестирования безопасности, которые часто упускают из виду.

Вы можете добавить в ваш арсенал средств защиты тесты на проникновение с открытым исходным кодом, но не полагайтесь исключительно на них, особенно если какие-то из них не обновляются. Привлеките стороннего поставщика (для этого придется согласовать дополнительные расходы), особенно если вы работаете с конфиденциальными данными, например финансовыми или медицинскими.

Предыдущая главаГлава 273 из 332Следующая глава