Pentesting là gì
Kiểm thử bảo mật để tìm lỗ hổng
Pentesting (viết tắt của Penetration Testing) là phương pháp kiểm thử bảo mật mô phỏng các cuộc tấn công mạng thực để phát hiện lỗ hổng trong hệ thống và cơ sở hạ tầng.
Phương pháp Pentesting
- Bên ngoài — tấn công từ internet
- Bên trong — mô phỏng mối đe dọa nội bộ
- Mù — thông tin tối thiểu về mục tiêu
- Mù đôi — ngay cả đội bảo mật cũng không biết
- Có mục tiêu — tập trung vào các hệ thống cụ thể
Công cụ Pentester
- Burp Suite — kiểm thử ứng dụng web
- Metasploit — framework khai thác
- Nmap — quét mạng
- Wireshark — phân tích lưu lượng
- Kali Linux — hệ điều hành chuyên dụng
Tiêu chuẩn và Phương pháp luận
- OWASP Testing Guide
- PTES (Penetration Testing Execution Standard)
- OSSTMM (Open Source Security Testing Methodology)
- NIST SP 800-115
Khi nào thực hiện Pentesting
- Trước khi ra mắt sản phẩm
- Sau các thay đổi đáng kể
- Định kỳ (ít nhất mỗi năm một lần)
- Sau sự cố bảo mật