Подготовка и контекст: зрелая ИБ-инфраструктура FINOM
Перед стартом проекта заказчик предоставил пентестерам доступы к тестовым серверам с предзаполненными аккаунтами, виртуальными личными данными и счетами, а также сообщил адреса production-серверов. При этом многие детали внутренней организации ИБ-процессов оставались неизвестными для аудиторов.
ИТ-команда FINOM выстроила действительно образцовую защиту, что подтвердилось и в ходе тестирования:
- Веб-приложение защищено протоколом HTTPS и SSL-сертификатом. На стороне клиента включена обязательная двухфакторная аутентификация (СМС или пуш-уведомления) для входа в личный кабинет.
- Доступ во внутреннюю сеть возможен только через VPN.
- Выкладка кода разрешена ограниченному кругу разработчиков из QA-команды. Каждое изменение проходит многоэтапное ревью на соответствие бизнес-логике и политикам безопасности.
- Ни у одного разработчика нет ключей от production-сервера. Ключи хранятся в изолированном хранилище с ограниченным доступом для администраторов.
Ход тестирования: методичная работа в условиях, приближенных к реальным
Специалисты ITG Security провели полный цикл внешнего пентеста, последовательно реализуя шаги, характерные для реальной атаки:
- Рекогносцировка. Сбор и анализ публичной информации о веб-приложении FINOM.
- Оценка инфраструктуры. Анализ защищенности хостинг-площадки, проверка настроек и конфигураций безопасности.
- Моделирование атак. Имитация разнотипных кибератак, направленных на выявление слабых мест и возможность несанкционированного доступа к личному кабинету. Применялись как ручные техники взлома, так и специализированные утилиты, используемые злоумышленниками: Nmap, DirB, Sqlmap, Metasploit, Hydra и другие.
Результат: высокий уровень защиты и немедленное устранение недочетов
В ходе проверки было выявлено несколько некритичных уязвимостей, которые команда FINOM оперативно закрыла. Единственная заслуживающая внимания находка — уязвимость среднего уровня: веб-сервер Nginx раскрывал номер своей версии.