«Мы вам физический пентест сделаем».
После этой фразы многие представляют человека с лестницей, Flipper Zero в кармане и набором отверток.
Но настоящий Red Team с элементами физического тестирования — это немного про другое.
Это не просто попытка попасть на объект.
Это работа, которая помогает выявлять и устранять уязвимости, о существовании которых заказчик может даже не подозревать, поскольку такие знания обычно приобретаются на очень специфических проектах.
Для проведения таких проектов нужен специфический бэкграунд и практический опыт: понимание того, как в реальности работают сотрудники, процессы, охрана, СКУД, реакция на инциденты и многое другое.
И да, в этой работе 90% - это рутина, подготовка, разведка, планирование и коммуникация.
А те самые 10% «романтики», о которых я обычно рассказываю в статьях - верхушка айсберга.
Факт проникновения - штука интересная для исполнителя, но не самая полезная для заказчика. Наше умение стащить токен или «вкарячить малинку» в физическую сеть имеет относительную ценность. Главное - это аналитический отчёт как конечный продукт: понятный, профессиональный и полезный для бизнеса. Такой, который помогает компании становиться сильнее, системно повышать уровень информационной и физической безопасности и двигаться в сторону максимально возможной защищённости.
Но стоит помнить, что некомпетентные проверки зачастую дают заказчику ложное ощущение безопасности, при этом оставляя множество возможностей для настоящего злоумышленника. Именно поэтому «перепрыгнуть через забор» ≠ провести качественный физический пентест.
P.S. На пресейле всегда уточняйте опыт Исполнителей и какие проверки они гарантируют провести, а также референсы.
Post #571
3.07K

- 🔥 23
- ❤🔥 5
- ✍ 4