Решение: поэтапный аудит и пентест
Специалисты ITG Security (ранее ITGLOBAL.COM SECURITY) полностью закрыли пул поставленных задач, реализовав проект в два взаимодополняющих этапа.
Тестирование на проникновение: внешний White box и внутренний Grey box
На первом этапе было проведено два направления пентеста:
Внешнее тестирование по модели White box — аудиторы получили полную информацию об архитектуре и исходном коде, что позволило глубоко проанализировать защищенность внешнего периметра и выявить даже скрытые векторы атак.
Внутреннее тестирование по модели Grey box — специалисты работали с имитацией частичного доступа, характерного для злоумышленника, уже проникшего в сеть. Такой подход помог обнаружить уязвимости, которые могли бы быть использованы для развития атаки внутри инфраструктуры.
В результате проведенных работ были найдены и задокументированы уязвимости, а главное — предотвращены потенциальные инциденты информационной безопасности до того, как ими смогли бы воспользоваться реальные злоумышленники.
Комплексный аудит процессов информационной безопасности
Параллельно с техническим тестированием эксперты ITG Security провели всестороннее исследование существующих процессов ИБ. Был проанализирован текущий уровень зрелости, выявлены зоны роста и подготовлен детализированный отчет с рекомендациями. Особое внимание уделили тому, чтобы предлагаемые изменения органично встраивались в действующие бизнес-процессы и не создавали излишней нагрузки на команду.
Учитывая международный статус Open Design Alliance, вся проектная документация — отчет о пентесте и внутренние нормативные документы — была предоставлена на двух языках: русском и английском.