Нет, вы не ошиблись, это не опечатка и не сбой в матрице ⚙️
Несмотря на требования регулятора и общие тренды, пентест нужен далеко не всем и вы, скорее всего, не исключение 🕵♂️
Почему?
Закройте глаза, сделайте глубокий вдох-выдох... и ответьте себе на простой вопрос:
А что я буду делать с отчётом о пентесте?
Варианты ответов:
а. Гордо положу в шкаф, буду готов к проверкам регуляторов, но вряд ли задумаюсь о реальном уровне защищенности;
б. Передам безопасникам (команде разработки, сисадминам, etc), но продолжу всё контролировать и неистово переживать.
Или даже такой вопрос:
А достаточный ли у нас уровень внутренней экспертизы и вообще – есть ли у нас ресурс на работу с отчётами?
📄
Если у вас не развиты процессы, бэклог задач расписан на квартал вперёд, а единственный специалист совмещает задачи по администрированию, информационной безопасности и разработке 👉🏻 тогда результаты тестирования на проникновение принесут больше вреда, чем пользы, и произойдет самый настоящий «отказ в обслуживании» (и, возможно, распределённый) ‼️
Если бюджет ограничен, выгоднее развивать собственную экспертизу внутри команды. Да, медленно, шаг за шагом, но попадая в границы бюджета 🌄
Большинство угроз безопасности – это низко висящие фрукты, которые собираются ботами/сканерами/скрипт-кидди.
Бывают ли более продвинутые нарушители? Конечно бывают! Но бывают они преимущественно на том уровне, где больше денег и как следствие бюджетов на ИБ*
Поэтому ваш админ/безопасник/разработчик должен уметь видеть свои периметр/инфраструктуру/активы глазами злоумышленника, т.е. того, кто ищет «самое слабое звено» 🔗
Пентест не заменяет базовую гигиену безопасности, а гигиену можно и нужно делать самим!
И вот с чего начать 🖋
Важно пролить свет на shadow IT и, наконец, провести инвентаризацию:
⚪ IP-адресов,
⚪ портов,
⚪ версий сервисов,
⚪ лишних прав.
И всё это можно сделать своими силами, своими руками и в своём темпе, доступными open source утилитами 🤝
*Если это ваш случай – немедленно звоните/пишите, мы знаем как эти бюджеты грамотно реализовать 🤝
8 (804) 700-79-96, inbox@radcop.online
Делитесь в комментариях: хотите продолжение про то, как делать инвентаризацию своими руками? 🎙
