
تجربیات و نکات تست نفوذ؛ با آیلین همایونی
در این بلاگپست، به سراغ یک متخصص تست نفوذ در دنیای امنیت سایبری رفتهایم تا با او گپوگفت کوتاهی دربارهی تجربیاتش در تست نفوذ داشته باشیم؛ آیلین همایونی (@arenji)
آیلین، حدود سه چهار سال است که در حوزهی امنیت سایبری فعالیت میکند. تجربیاتی در تست نفوذ وب داشته و مدتی به عنوان کارشناس امنیت شبکه مشغول بوده است. تجربهی حضور در Blue team را هم دارد. هنگام بررسی یک سامانه، یکی دو ساعت اول را آزادانه در آن گشت میزند و به جستوجوی موارد مرتبط میپردازد. به آسیب پذیری های Logical علاقه دارد. به نظرش اطلاعات خیلی باارزش هستند و کاربران اینترنت نسبت به این موضوع توجه لازم را ندارند.
ما مصاحبهی دیگری هم با آیلین داشتهایم:
گپوگفتی با شکارچی آسیب پذیری؛ آیلین همایونی
_ از نگاه شما، فرق یک تست نفوذ خوب و یک تست نفوذ بد در چیست؟ یا فرق یک تست نفوذ خوب و یک تست نفوذ بهتر؟
من از روی علاقه تست نفوذ را انجام میدهم. هر کسی در زمینهی انجام تست نفوذ برای خودش سبکی دارد. من فکر میکنم نمیشود نام تست نفوذ خوب و تست نفوذ بد را روی این مدلهای متفاوت گذاشت. در فرآیند تست نفوذ، یک سری اصول وجود دارد. علاوه بر اصول، یک سری سلایق شخصی هم ضمیمه و استفاده میشوند.
ولی خب، درکل بهترین حالت تست نفوذ را، تست نفوذی میدانم که به صورت تیمی انجام شود. مثلا: من برخی آسیب پذیری ها را خیلی راحت پیدا میکنم و بر آنها تسلط بیشتری دارم. در کنارش برخی آسیب پذیری های دیگر را اصلا نمیتوانم پیدا کنم یا کمتر حوصلهشان را دارم. ولی خب وقتی در یک تیم با یک فرد دیگر همتیمی میشویم، هر کداممان به برخی آسیب پذیری هایی که تسلط بیشتری داریم، می پردازیم و اتفاق کاملتری میافتد. برخی آسیب پذیری ها به طور قطعی مشخص نیستند. هیچ زمانی یک فرد نمیتواند به طور صددرصد بگوید : "من اطمینان دارم که این آسیب پذیری وجود دارد. " ولی در حالتی که تعداد افراد و دیدگاههایشان بیشتر میشود، احتمال اشتباه هم پایین میآید.
_ آیا در تجربهی خود در میان کسبوکارها، شاهد برخی نگاههای نادرست راجع به تست نفوذ بودهای؟
اکثر کسبوکارها فکر میکنند که وقتی یک بار تست نفوذ را انجام دادند، دیگر برای همیشه امن هستند. حتی گاهی بابت امنیتشان، انتظار ضمانت هم دارند. در حالی که تست نفوذ باید به صورت دوره ای انجام شود. یک کسبوکار بعد از یک تست نفوذ، حتی وقتی آسیب پذیری هایش را پچ میکند، از آن طرف راههای حمله جدیدی برای آن پچ هم ممکن است، بیاید. فقط چند مدل ثابت و همیشگی آسیب پذیری وجود ندارند که با یک بار تست نفوذ تمام شوند و سامانه ی کسبوکار کاملا امن شود. به همین دلیل است که افرادی که تست نفوذ انجام میدهند هم باید به صورت دورهای اطلاعات خود را بهروزرسانی کنند.
_ در تجربهی شما، چه نقاطی از کسبوکارها، آسیب پذیرتر بودهاند؟
به نظر من آسیب پذیر ترین نقطهی هرکسبوکار، انسانها هستند؛ یعنی مردم و استفادهکنندگان از یک سامانه یا کارکنان سازمان یا شرکت. بارها شاهد این بودهایم که حتی اگر سامانهای از جهات فنی کاملا امن باشد، از طریق مهندسی اجتماعی و اطلاعات سایبری ناکافی مردم آسیب پذیر است. این مسئلهی بزرگی ست. اطلاعرسانی در این خصوص بسیار کم است. به همین دلیل کسبوکارهای زیادی به این گونه مشکلات میخورند. حتی در میان مدیران کسبوکارها هم هنوز به امنیت ( به معنای واقعیاش) توجه نمیشود.
پیشنهاد خواندنی: نکات امنیتی راجع به مهندسی اجتماعی؛ برای کسب و کارها و افراد
_ بله، آسیب پذیری های انسانی آسیب پذیری پررنگی در کسبوکارها هستند.
_ شما به طور کلی، هنگام بررسی یک سامانه، ابتدا چه می کنی؟
در تست نفوذ معمولا این طور است که چکلیست مشخصی وجود دارد و باید تکتک موارد آن را چک کنی. من معمولا علاقه ندارم که در تست نفوذ مطابق یک سیر مشخص جلو بروم و خودم را در یک قالب در نظر بگیرم. چون ذهنم تکبعدی میشود. خیلی هم علاقه دارم که از بیرون اطلاعات جمع کنم. من قبل از این که به سراغ آن چکلیست بروم، یک یا دو ساعت را صرف این میکنم که کاملا آزادانه نگاه کنم؛ بدون چکلیست و اصطاحا به شکل "دلی" بگردم، مشاهده کنم، به طور پراکنده تحقیق کنم و ببینم این سامانه چه چیزهایی دارد . گاهی در همان مشاهده و با استفاده از تجربهی تست نفوذ سامانههای قبلی، حدس میزنم که وجود چه آسیب پذیری هایی محتملتر است. یا در همان گشتوگذار، افراد سامانه را چک میکنم. مثلا سایتهایی که بخش پشتیبانی دارند، احتمال میدهم که با شماره پشتیبانی به عنوان عضو در سایت حضور باشند. این دیتایی ست که شاید به کار بیاید. اگر در این زمان توانستم چیزی پیدا کنم، که پیگیر مراحل بعدش میشوم. اما اگر نه، بعدش به سراغ همان چکلیست میروم.
_ پس تو به این مدل پیش میروی. ممنون که وقتت را در اختیار ما قرار دادی و تجربههایت در خصوص تست نفوذ را به اشتراک گذاشتی، آیلی عزیز.
بلاگپستهای مرتبط:
تجربیات و نکات تست نفوذ؛ با رامین اسدیان