Современные средства и способы проведения тестирования
информационной системы на проникновение

Тестирование на проникновение (пентест) — наиболее эффективный метод оценки безопасности компьютерных систем или сетей средствами моделирования атаки злоумышленника.

Тестирование на проникновение позволяет компании получить оценку реального уровня защищенности информационных активов, исходя из условий современного состояния методов получения несанкционированного доступа к информационным активам, обрабатываемым в автоматизированных информационных системах организаций. Поэтому проведение мероприятий по тестированию безопасности информационных систем является важным звеном в обеспечении и поддержании требуемого уровня защищенности.

Получение качественной оценки защищенности обеспечивается путем моделирования атак потенциальных злоумышленников на выбранные информационные активы компании. Перечень информационных активов и векторы моделируемых атак определяются на первоначальном этапе проведения теста на проникновение и согласовываются с организацией.

В качестве целевых для потенциального злоумышленника активов могут выступать как внутренняя корпоративная сеть компании, так и конкретные информационные системы, в том числе содержащие критичные для организации данные.

Тест на проникновение позволяет достаточно быстро оценить реальную защищенность выбранных информационных активов от несанкционированного доступа, моделируя наиболее распространенные атаки.

Определим стадии проведения тестирования на проникновение

Итак, как же провести качественное тестирование на проникновение. В настоящее время активно разрабатываются специализированные дистрибутивы Linux, предназначенные для тестирования безопасности информационной системы. Обычно такие дистрибутивы основаны на существующих Linux-дистрибутивах и представляют собой их переработанные версии. Среди них наиболее популярными являются: BackBox, KaliLinux, ParrotSecurityOs, BlackArch, Pentoo, SecurityOnion и Caine. Информацию о них Вы можете найти на сайте.

Рассмотрим, чем отличается пентест от классического аудита информационной безопасности

Методики проведения тестирования на проникновение

Формализация результатов тестирования на проникновение