Mire terjed ki az MKIK díjmentes sérülékenység vizsgálata, milyen ellenőrzéseket lehet futtatni?
Automatizált sérülékenységvizsgálat
-
A vizsgálat során rendszeresen frissített hálózati teszt-szabályok (NVT-k) tízezreit futtatja le a kijelölt célpontokon. Átvizsgálja a webes szolgáltatásokat, valamint a szervereket és operációs rendszereket az ismert szoftverhibák, rossz beállítások, és hiányzó biztonsági frissítések (patch-ek) után.
-
A célpontra küldött egyedi nyers IP-csomagok válaszaiból határozza meg a hálózaton lévő aktív gépeket (hosts), a nyitott hálózati portokat (TCP/UDP), a portok mögött futó szolgáltatásokat és azok pontos verziószámait, valamint az operációs rendszer típusát és verzióját.
-
A szervezet külső kitettségének (Attack Surface) pontos feltérképezése, az illetéktelenül nyitva hagyott kommunikációs csatornák azonosítása.
-
A rendszerben jelen lévő, már publikált sérülékenységek (CVE) szisztematikus és automatizált feltárása, valamint kockázati besorolása (CVSS pontszámok alapján).
Hálózati felderítés
-
A hálózatra küldött egyedi nyers IP-csomagok válaszaiból határozza meg a hálózaton lévő aktív gazdagépeket (hosts), a nyitott hálózati portokat (TCP/UDP), a portok mögött futó szolgáltatásokat és azok pontos verziószámait, valamint az operációs rendszer típusát és verzióját.
-
A szervezet külső és belső kitettségének (Attack Surface) pontos feltérképezése, az illetéktelenül nyitva hagyott kommunikációs csatornák azonosítása.
Technológia vizsgálat (Technológiai audit)
-
A webes szolgáltatások által használt konfigurációk és technológiai vizsgálata. Magában foglalja az elavult (End-of-Life / End-of-Support) megoldások és a régi szoftververziók azonosítását.
Kártékony kód és integritásvizsgálat
-
A szolgáltatás feltérképezi a webes szolgáltatás összes oldalát
-
Az esetlegesen megtalálható kártékony kódok (malware) és biztonsági problémák jelentés formájában összefoglalásra kerülnek.
-
Az oldalstruktúra feltérképezésével és az oldalak tartalmának vizsgálatával megállapítja, hogy történt-e rosszindulatú módosítás az oldal kódjában.
SQLi vizsgálat (SQL injection tesztelés)
-
Célzott biztonsági vizsgálat a webes és adatbázis-alapú alkalmazások egyik legveszélyesebb sérülékenysége ellen. A tesztelés során a beviteli mezőkbe (pl. login űrlapok, keresők, URL paraméterek, API végpontok) speciálisan strukturált SQL-utasításrészleteket juttatnak be. A vizsgálat ellenőrzi, hogy az alkalmazás megfelelően paraméterezi-e a lekérdezéseket és szűri-e a felhasználói bemeneteket.
-
Az adatbázisban tárolt bizalmas adatok kiszivárgásának, módosításának, törlésének, vagy az adatbázis-szerver feletti teljes ellenőrzés átvételének megakadályozása.
-
Az adatbázisban tárolt bizalmas adatok kiszivárgásának, módosításának, törlésének, vagy az adatbázis-szerver feletti teljes ellenőrzés átvételének megakadályozása.
A szolgáltatások igénylése és további információk:
https://kiberbiztonsag.mkik.hu/
Sérülékenység vizsgálat:
https://kiberbiztonsag.mkik.hu/szolgaltatasok/securebot
Forrás: MKIK Vállalkozásfejlesztési Program (MKIK - VFP)