Re: Info su come approcciare ad un pen test preciso
tag 636 <[email protected]> Sat, 27 Apr 2019 19:20:43 +0100
| Newsgroups | gmane.comp.security.italian |
|---|---|
| Message-ID | <CAHCi+wLD41VF5oRR5WesOY1gkcnum0MgVH6pfpEHU=XgdZ_7Gg@mail.gmail.com> |
--000000000000b5772e0587871c57 Content-Type: text/plain; charset="UTF-8" //Una domanda cosa intendi di preciso >3) se sei del security team e fai un >analisi, cerchi l'attack vector in >produzione quando scrivi >ma il payload lo esegui in testing molte delle attivita' del red team son di lavorare con il blue team, per esempio una nuova regola sul CDN WAF per mitigare un CVE nel frattempo che il vendor esce con la patch.....non e' che passano la giornata a vedere quante volte eseguono il payload o quanti payload chain riescono a fare, fanno test per controllare che non si puo' bypassare la mitigation ed evitare l'attack vector, esempio obfuscation e WAF bypass. Quando ci sono incidenti lavori su snapshot e test sulla replica o sandboxes, non in produzione. Con Terraform a tirare su un ambiente ci metti un secondo e se usi un PaaS puoi sempre fare A/B o test containers al volo, darsi la zappa sui piedi da soli sarebbe proprio da tonni, poi ognuno fa quello che vuole con il proprio security team, dipende anche quanto e' evoluta l'automazione e a quali certificazioni la societa' e' soggetta. Considera per esempio che ogni CSP ha differenti policy per il testing....se sei in house o in cloud cambia per forza. In altri casi come il bug bounty, leggi sempre bene le regole e salvale, che se le cambiano sai cosa era lo scope a quel tempo e tieni tutti i logs da dimostrare la buona fede e che hai seguito le regole che ti hanno detto loro. Ogni stato ha le sue regole in materia, certi bug bounty programs hanno policy piu' ben scritte di altre da un punto di vista legale, informati sempre bene. Oramai ci sono lab stupendi come hackthebox o attackdefense, puoi passarci ore e sono molto aggiornati, non sottovalutarli per lo studio e a volte hanno anche dei validi annunci di lavoro. > --000000000000b5772e0587871c57 Content-Type: text/html; charset="UTF-8" Content-Transfer-Encoding: quoted-printable <div dir=3D"auto"><div dir=3D"auto" style=3D"font-family:sans-serif;font-si= ze:12.8px">//Una domanda cosa intendi di preciso=C2=A0</div><div dir=3D"aut= o" style=3D"font-family:sans-serif;font-size:12.8px"><br></div><div dir=3D"= auto" style=3D"font-family:sans-serif;font-size:12.8px">>3) se sei del s= ecurity team e fai un >analisi, cerchi l'attack vector in >produz= ione=C2=A0</div><div dir=3D"auto" style=3D"font-family:sans-serif;font-size= :12.8px"><br></div><div dir=3D"auto" style=3D"font-family:sans-serif;font-s= ize:12.8px">quando scrivi<br></div><div dir=3D"auto" style=3D"font-family:s= ans-serif;font-size:12.8px"><br></div><div dir=3D"auto" style=3D"font-famil= y:sans-serif;font-size:12.8px">>ma il payload lo esegui in testing<br></= div><div dir=3D"auto" style=3D"font-family:sans-serif;font-size:12.8px"><br= ></div>molte delle attivita' del red team son di lavorare con il blue t= eam, per esempio una nuova regola sul CDN WAF per mitigare un CVE nel fratt= empo che il vendor esce con la patch.....non e' che passano la giornata= a vedere quante volte eseguono il payload o quanti payload chain riescono = a fare,=C2=A0 fanno test per controllare che non si puo' bypassare la m= itigation ed evitare l'attack vector, esempio obfuscation e WAF bypass.= Quando ci sono incidenti lavori su snapshot e test sulla replica o sandbox= es, non in produzione. Con Terraform a tirare su un ambiente ci metti un se= condo e se usi un PaaS puoi sempre fare A/B o test containers al volo, dars= i la zappa sui piedi da soli sarebbe proprio da tonni, poi ognuno fa quello= che vuole con il proprio security team, dipende anche quanto e' evolut= a l'automazione e a quali certificazioni la societa' e' soggett= a. Considera per esempio che ogni CSP ha differenti policy per il testing..= ..se sei in house o in cloud cambia per forza.<div dir=3D"auto"><br></div><= div dir=3D"auto">In altri casi come il bug bounty, leggi sempre bene le reg= ole e salvale, che se le cambiano sai cosa era lo scope a quel tempo e tien= i tutti i logs da dimostrare la buona fede e che hai seguito le regole che = ti hanno detto loro. Ogni stato ha le sue regole in materia, certi bug boun= ty programs hanno policy piu' ben scritte di altre da un punto di vista= legale, informati sempre bene.</div><div dir=3D"auto"><br></div><div dir= =3D"auto">Oramai ci sono lab stupendi come hackthebox o attackdefense, puoi= passarci ore e sono molto aggiornati, non sottovalutarli per lo studio e a= volte hanno anche dei validi annunci di lavoro.</div><div class=3D"gmail_q= uote" dir=3D"auto"><blockquote class=3D"gmail_quote" style=3D"margin:0 0 0 = .8ex;border-left:1px #ccc solid;padding-left:1ex"><div dir=3D"auto"><div cl= ass=3D"gmail_quote" dir=3D"auto"><blockquote class=3D"gmail_quote" style=3D= "margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><div class= =3D"gmail_quote"><blockquote class=3D"gmail_quote" style=3D"margin:0 0 0 .8= ex;border-left:1px #ccc solid;padding-left:1ex"><div class=3D"gmail_quote">= <blockquote class=3D"gmail_quote" style=3D"margin:0 0 0 .8ex;border-left:1p= x #ccc solid;padding-left:1ex"> </blockquote></div> </blockquote></div> </blockquote></div></div> </blockquote></div></div> --000000000000b5772e0587871c57-- ________________________________________________________ http://www.sikurezza.org - Italian Security Mailing List