// 08 · FYZICKÝ PENETRAČNÍ TEST

Fyzický penetrační test

Fyzický penetrační test je pokus o průnik do vašich prostor, ne revize zámků a kamer. Zkoušíme se dostat dovnitř přes recepci, na cizí přístupovou kartu nebo za zády zaměstnance a odtud dosáhnout na data nebo na síť. Interně tomu říkáme fyzický red teaming, je to jiné jméno pro tutéž práci.

// 01

Co je fyzický penetrační test a co není

Je to pokus dostat se do vašich prostor bez vědomí lidí na místě, provedený na vaši objednávku a podle písemně dohodnutých pravidel. Není to audit fyzické bezpečnosti, tedy prohlídka objektu s výčtem toho, co by šlo zlepšit, a není to ani služba ostrahy. Rozdíl je v tom, že audit posuzuje opatření na papíře, zatímco test je zkouší obejít.

Praktický důsledek: z auditu odejdete se seznamem doporučení, z testu se záznamem, kdo nás pustil dovnitř, v kolik hodin a co jsme uvnitř stihli. Obojí má smysl, ale odpovídá to na jiné otázky a stojí to jiné peníze.

// 02

Scénáře, které používáme

Sociotechnika na recepci: přijdeme jako uchazeč o práci, kurýr nebo návštěva domluvená s někým, kdo zrovna není na místě. Ověřuje se tím, jestli recepce ohlašuje návštěvy a jestli si nechá ukázat doklad. Návštěva technika nebo dodavatele je stejný princip s pracovním oděvem a pretextem, tedy vymyšleným, ale věrohodným důvodem, proč tam jsme.

Tailgating znamená projít dveřmi za zaměstnancem, který právě přiložil kartu. Testuje se tím zvyk, ne technika: dveře drží kartu, ale nikoli slušnost člověka, který je podrží dalšímu. Odložený nosič a QR plakát ověřují, co udělá zaměstnanec s nálezem: jestli USB zapojí a jestli kód načte.

Přístupová média zkoušíme podle toho, co používáte. U starších bezkontaktních karet se pracuje s tím, že jejich obsah jde přečíst z krátké vzdálenosti, protože jejich šifrování je veřejně prolomené už od roku 2008. U novějších systémů je zajímavější správa karet: kolik jich je vydaných navíc, jestli se odebírají při odchodu zaměstnance a co otevírá karta úklidu.

// 03

Co se stane, když se dostaneme dovnitř

Cíl není fotka v serverovně, ale doložitelný přístup k něčemu, co má hodnotu. Zkoušíme, jestli je volná zasedačka se síťovou zásuvkou, jestli jsou stanice zamčené, když od nich lidé odejdou, jestli leží v tiskárně dokumenty a jestli se dá odejít s notebookem, aniž by si toho někdo všiml.

Získaný přístup do sítě je začátek, ne cíl. Navazuje pokračování útoku v síti, tedy kybernetická část, kde se z jedné zásuvky stává cesta k datům. Jestli tuhle návaznost chcete, řekněte to na začátku, protože mění rozsah i délku.

Uvnitř se držíme pravidel stejně přísně jako venku. Cizí zásilky neotevíráme, do prostor jiných nájemníků nevstupujeme a nic neodnášíme trvale. Když si něco půjčíme jako důkaz, vrátíme to týž den a je to v reportu.

// 04

Pravidla, bez kterých nezačínáme

Čtyři věci, a všechny písemně. Pověření k testu podepsané statutárním orgánem, tedy někým, kdo za firmu smí jednat. Vymezení prostor, lokalit a časových oken, ve kterých se smí pracovat. Jmenný seznam lidí, kteří na místo jedou. A nouzový kontakt dostupný po celou dobu testu, včetně noci, pokud se testuje večer.

K tomu dokument, kterým se prokážeme, pokud nás někdo zadrží, v žargonu se mu říká get out of jail free card. Obsahuje jméno testera, rozsah pověření, jméno a telefon odpovědné osoby na vaší straně a podpis statutára. Každý člen týmu ho má fyzicky u sebe po celou dobu.

Pokud budovu nevlastníte, potřebujeme navíc souhlas pronajímatele nebo správce objektu. Test se totiž nevyhne společným prostorám a přístupovému systému budovy, o kterých nerozhodujete vy. Totéž platí pro prostory sdílené s jinými nájemníky. Posouzení právního rámce si nechte udělat od svého právníka, my o zákonnosti konkrétního testu nerozhodujeme.

// 05

Co když nás zadrží ostraha

Zadržení není selhání testu, je to jeden z výsledků a zapíšeme ho i s časem. Postup je vždycky stejný: tester nespolupracuje s pretextem dál, prokáže se pověřením a požádá o kontakt na vaši odpovědnou osobu. Ta zavolá zpět a potvrdí, že test je objednaný. Nikdy neutíkáme a nikdy nepředstíráme, že jde o něco jiného.

Proto potřebujeme nouzový kontakt, který zvedá telefon i v deset večer. Riziko není zadržení samo o sobě, ale to, že se v tu chvíli nikdo nedovolá odpovědné osobě, a situace zbytečně eskaluje. Předem si domluvíme i to, jestli má být o testu informovaná bezpečnostní agentura, nebo jestli je právě ona předmětem testu.

// 06

Co dostanete jako výstup

Časovou osu vstupu: kdy jsme přišli, čím jsme se prokázali, kdo nás pustil, kam jsme se dostali a v kolik nás někdo oslovil. K tomu fotodokumentaci jako důkaz, popis reakce ostrahy a personálu a návrh opatření seřazený podle toho, co reálně zavře cestu, ne podle ceny.

S pořízenými záznamy zacházíme opatrně. Fotíme prostory a důkazy, ne lidi, a pokud se někdo na snímek dostane, tvář v reportu zakrýváme. Materiál předáváme jen odpovědné osobě, kopie po předání mažeme a lhůtu si dohodneme předem. Součástí zadání je i jmenný seznam testerů, takže víte dopředu, kdo z týmu na místo jezdí.

// 07

Kdy má fyzický test smysl

Nejvíc u provozů, kde má fyzický přístup přímý dopad na výrobu nebo na data: výrobní haly, zdravotnická zařízení, datové sály, pobočkové sítě a kanceláře sdílené s cizími nájemníky. Společné mají to, že dovnitř denně chodí lidé, které nikdo osobně nezná, od úklidu po servisní techniky. Počet lokalit a rozsah povolených scénářů je zároveň to, co rozhoduje o rozsahu fyzického průniku.

Na místo jezdí sestava složená podle scénáře. Jinou odbornost vyžadují rádiové systémy, jinou otevírání zámků, jinou přístupové systémy a jinou sociotechnika na lidi, takže se tým skládá až podle toho, co má test zkusit. Na každé lokalitě strávíme nejméně šest dní: scénář se staví z pozorování, kdo do budovy chodí, v jakém rytmu a čemu se tam nikdo nediví, a to se za jedno odpoledne zjistit nedá. Rekognoskace, příprava a zpracování důkazů k tomu u každé návštěvy přibývají zvlášť, report se píše jednou za celou operaci.

Nemá smysl tam, kde jste ještě neřešili základní režim vstupu, tedy když nemáte evidenci návštěv ani karty. Test by potvrdil očekávané. A pokud vás zajímá hlavně to, jak se zaměstnanci chovají po telefonu a v e-mailu, jsou levnější a rychlejší cestou vishing a scénáře na dálku.

Fyzický test je jedna ze dvou rovin red team operace a dá se objednat samostatně i jako součást většího scénáře. Jak zapadá do celé red team operace, popisujeme u red teamingu.

// 08

Klasifikace nálezů

Klasifikace závažnosti zranitelností
ZávažnostCVSS
Critical9.0 – 10.0
High7.0 – 8.9
Medium4.0 – 6.9
Low0.1 – 3.9

// 09

Časté dotazy

Posouzení patří vašemu právníkovi, my o zákonnosti konkrétního testu nerozhodujeme. Můžeme popsat, co si necháváme odsouhlasit, než někdo vyjde k budově: písemné pověření podepsané statutárním orgánem, vymezené prostory, lokality a časová okna, jmenný seznam testerů, nepřetržitý nouzový kontakt a dokument pro případ zadržení. Pokud budovu nevlastníte, přidává se souhlas pronajímatele nebo správce objektu. Bez těchto podkladů test nezačínáme.

Statutární orgán, případně osoba s písemným zmocněním od něj. U společnosti s ručením omezeným je to jednatel, u akciové společnosti představenstvo nebo v monistickém uspořádání správní rada, u ostatních organizací ten orgán, který za ně jedná podle zakladatelského dokumentu. Podpis vedoucího IT nestačí, protože rozhodnutí se dotýká majetku a prostor, ne jen informačních systémů. U nájemních prostor si k tomu vyžádáme souhlas pronajímatele nebo správce budovy.

Tester přestane hrát pretext, prokáže se pověřením a požádá o zavolání vaší odpovědné osobě, která test potvrdí. Proto musí být nouzový kontakt dostupný po celou dobu testu. Zadržení nepovažujeme za neúspěch, je to výsledek: zapíšeme čas, okolnosti a reakci, protože přesně tohle má fyzická ochrana umět. Pokud ostraha přivolá policii, tester předloží pověření a kontakt na vaši odpovědnou osobu, zůstává na místě a dál situaci řeší zadavatel testu, ne my sami za vás.

Záleží na tom, co chcete měřit. Pokud je předmětem testu právě reakce ostrahy, agentura o něm vědět nesmí, jinak měříte něco jiného. V takovém případě musí být zasvěcený někdo na vaší straně, kdo umí situaci okamžitě potvrdit. Rozhodnutí padne na scopingu a zapisuje se do pravidel zapojení.

Ano, a je to součást rozsahu, ne příplatek. Co konkrétně zkusíme, řídí se tím, jaký systém používáte, a domluvíme to na scopingu. U starších bezkontaktních technologií je čtení obsahu karty z krátké vzdálenosti dobře popsaný problém: u karet MIFARE Classic, které se v přístupových systémech budov drží dodnes, popsal prolomení jejich šifry recenzovaný výzkum už v roce 2008. U novějších systémů se pozornost přesouvá od technologie ke správě karet: kolik jich je vydaných navíc a jestli se odebírají při odchodu zaměstnance.

Slouží jen jako důkaz do reportu a předáváme je pouze odpovědné osobě. Fotíme prostory a nálezy, ne lidi, a pokud se někdo na snímek dostane, tvář v reportu zakrýváme. Po předání reportu materiál mažeme, lhůtu si dohodneme dopředu a zapíšeme do pravidel zapojení. Nakládání s osobními údaji si nechte odsouhlasit u svého pověřence.

Ano, a doporučujeme to. Vymezení prostor je součástí pravidel zapojení a patra, budovy i pobočky se dají zahrnout nebo vyloučit jmenovitě. U pobočkových sítí doporučujeme otestovat centrálu a k tomu dvě až tři pobočky, které se liší velikostí nebo režimem vstupu. Právě mezi nimi se dá čekat největší rozdíl.

// BONUS KE KAŽDÉ ZAKÁZCE

Jednorázová kontrola úniků dat zdarma

Ke každé naší službě přidáváme jednorázovou kontrolu úniků: řekneme vám, jestli vaše firemní e-maily a hesla leží ke dni kontroly ve veřejných únicích nebo na dark webu. Je to stav k jednomu dni. Kdo chce vědět o úniku, kdykoli se objeví, přejde na průběžné sledování.

Jak průběžné sledování úniků funguje

// DALŠÍ KROK

Průnik do budovy začíná plánováním, ne příjezdem.

Dejte nám na sebe e-mail a ozveme se: na hovoru zjistíme, kolik máte lokalit, kdo o testu bude vědět a kdo z vašeho statutárního orgánu pověření podepíše. Bez písemného pověření se do budovy nevydáme.

Odesláním formuláře zpracujeme vaše kontaktní údaje, abychom mohli reagovat na vaši poptávku. Jak s nimi nakládáme, popisují Zásady ochrany osobních údajů.

Chcete rovnou popsat, co se má testovat? Otevřít formulář na stránce kontaktu