// PENTEST

Jak vybrat dodavatele penetračního testu a na co se ptát

Nabídky na penetrační test se liší víc než cenou. Dvě firmy nabídnou stejný počet dní i stejnou částku, jenže jedna pošle člověka, který prostředí reálně prolomí, a druhá export ze skeneru s tisícem řádků, které nikdo neověřil. Rozdíl se dá poznat ještě před objednáním, když víte, na co se ptát, co chtít vidět jako vzorek a čemu se vyhnout.

Pentest

Autor: Patrik Žák

// 01

Co si ujasnit, než začnete poptávat

Než oslovíte dodavatele, ujasněte si tři věci: co se má testovat, co chcete testem zjistit a jaký typ testu potřebujete. Bez toho dostanete nabídky, které se nedají porovnat, protože každá počítá s něčím jiným.

Rozsah je seznam toho, co je v testu a co ne: konkrétní aplikace, rozsahy IP, domény. Cíl je otázka, na kterou má test odpovědět, v mezích toho, k čemu test slouží a k čemu ne: jestli obstojí jedna aplikace před nasazením, nebo kam se útočník dostane z běžné stanice. Typ testu z toho vyplyne sám. Detaily, které pak dodáte až vybranému dodavateli, tedy co dodat testerovi po objednání, řeší samostatný článek. Tohle je fáze předtím.

// 02

Na co se ptát v nabídce

Dobrá nabídka odpoví na pět otázek, i když se nezeptáte. Když je v ní nenajdete, zeptejte se, a z odpovědí bude rozdíl mezi dodavateli jasný rychle.

  • Kolik dní je vyhrazeno na samotné testování. Ne celková délka zakázky, ale čistý čas nad vaším prostředím. To je jediné číslo, které vypovídá o hloubce.
  • Kdo test reálně provede. Chtějte jméno člověka v nabídce a ověřte, že totéž jméno bude na reportu. Nabídku píše obchodník, test má dělat tester.
  • Jestli je retest zahrnutý. Retest, tedy opakované ověření, že jsou opravené nálezy opravdu opravené, část dodavatelů účtuje zvlášť. Bez něj nemáte doloženo, že je opraveno.
  • Podle jaké metodiky se testuje. Odkaz na uznávaný postup, ne na vlastní tajný proces, znamená, že výsledek jde porovnat a zopakovat.
  • Reference z vašeho oboru. Ne jméno klienta, které je pod NDA, ale typ prostředí a rozsah, se kterým dodavatel pracoval.

// 03

Co chtít vidět jako vzorek předem

Nejlepší důkaz kvality je ukázka skutečného výstupu, ne prezentace. Vyžádejte si od dodavatele vzorek reportu ještě před objednáním. Uvidíte na něm to, co v nabídce nepoznáte: jestli jde nález reprodukovat podle popisu a jestli má pořadí oprav smysl.

Na vzorku se pozná rozdíl mezi reportem a exportem ze skeneru. Report vede u každého nálezu důkaz, kroky k zopakování a dopad ve vašem prostředí. Export je seznam verzí a skóre z databáze, který nikdo neprošel rukama. Jak takový výstup vypadá a z čeho poznáte dobře odvedený test, popisuje naše servisní stránka.

Ukázkový report poskytujeme i my. Je z naší testovací infrastruktury, ne z klientské zakázky, takže v něm nejsou cizí data a pošleme ho komukoli na vyžádání e-mailem. U cizích dodavatelů si o vzorek řekněte taky, a když ho odmítnou ukázat, je to samo o sobě odpověď.

// 04

Certifikace: na co se dívat

U certifikací se neztraťte v počtu zkratek. Podstatné je, kdo test provede a jestli má praktickou certifikaci, tedy zkoušku, ve které musel prostředí reálně prolomit, ne jen odpovědět na otázky.

Rozdíl mezi praktickou a znalostní zkouškou i to, které certifikace testera něco znamenají, rozebírá samostatné heslo. Pro výběr stačí vědět, že počet zkratek o kvalitě nevypovídá a že se ptáte na kvalifikaci toho, kdo bude testovat, ne firmy jako celku.

// 05

Co mít ve smlouvě

Než podepíšete, projděte, jestli smlouva pokrývá šest věcí. Chybějící bod se hůř dohání, když už test běží.

  • Písemné pověření k testu od někoho, kdo ho může dát. Bez něj jde o neoprávněný přístup, ne o test.
  • Přesný rozsah: co je v testu a co ne, aby se nedal dodatečně rozšiřovat ani zužovat.
  • Pravidla zapojení: časová okna, kontaktní osoby, eskalační postup, zakázané techniky.
  • NDA nebo doložka o mlčenlivosti, protože dodavatel uvidí vaše slabá místa.
  • Retest opravených nálezů, ať je jasné, jestli je v ceně, nebo za příplatek.
  • Předání všech nálezů, ne jen shrnutí. Chcete i technickou část s důkazy, nejen prezentaci pro vedení.

// 06

Red flags v nabídce

Některé signály prozradí slabou nabídku dřív, než ji rozkliknete. Čtyři z nich stojí za to hlídat.

  • Export ze skeneru vydávaný za report: tisíce řádků, žádný doložený důkaz zneužití, žádné pořadí oprav.
  • Cena bez rozsahu: paušál bez toho, aby dodavatel věděl, kolik toho testuje.
  • Žádná ukázka výstupu: dodavatel, který nechce ukázat vzorek reportu, buď žádný dobrý nemá, nebo si za ním nestojí.
  • Nejasné, kdo testuje: nabídka bez jména testera nebo se slibem seniorního týmu, který se pak v reportu nikde neobjeví.

U ceny bez rozsahu je dobré vědět, čím je rozsah vlastně daný. Jak se odvíjí a co všechno do rozsahu a ceny vstupuje, rozebíráme zvlášť. Výběr dodavatele není o nejnižší ceně, ale o tom, jestli dostanete výstup, na kterém se dá jednat.

// 07

Jak vybrat firmu na penetrační testy?

Podle toho, kdo test provede, jak ho vede a co z něj dostanete. Ptejte se na jméno testera a jeho praktickou certifikaci, na metodiku, na to, jestli je retest v ceně, a vyžádejte si vzorek reportu. Reference z vašeho oboru pomůžou. Nejnižší cena není kritérium, rozhodující je kvalita výstupu.

// 08

Na co se ptát dodavatele pentestu?

Na pět věcí: kolik dní je vyhrazeno na samotné testování, kdo test reálně provede a jestli bude jeho jméno i na reportu, jestli je retest zahrnutý, podle jaké metodiky se postupuje a jestli vám ukážou vzorek reportu předem. Z odpovědí je rozdíl mezi dodavateli jasný rychle.

// 09

Jak poznat, že dodavatel jen pustí skener?

Podle výstupu. Export ze skeneru je seznam verzí a skóre z databáze bez doloženého zneužití: tisíce řádků, které nikdo neověřil. Skutečný report vede u nálezu důkaz, kroky k zopakování a dopad ve vašem prostředí. Varovný signál je i cena stanovená bez znalosti rozsahu a odmítnutí ukázat vzorek předem.

// DALŠÍ KROK

Chcete to samé ověřit u vás?

Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.