בחירת ספק היא תמיד אתגר לארגון, כאשר מדובר ב-"Professional Services" האתגר כפול.
ההבחנה בין ספק לספק מתבהרת כאשר מתעמקים בדקויות: האינטראקציות בתהליך הזמנת המבדק, רמת הפירוט בתכנון המבדק והניואנסים המצויים בפרטי הדוחות המתקבלים.

אספנו את הנקודות החשובות ביותר לבדיקה, אשר יסייעו לכם בקבלת ההחלטה. 

מה זה מבדק חדירה?

מבדק חדירה, מוכר גם בשמות: מבדק חוסן, Penetration Test, PT, Pentest מדמה מתקפת סייבר על הארגון. קיימים סוגים שונים של מבדקים, במתודולוגיות שונות, למערכות שונות.
ארגונים אשר מבצעים לראשונה מבדק חדירה נוטים לחשוב כי המבדק מספק כיסוי לכלל החולשות בארגון, וכי בסיומו יקבלו רשימה של ליקויים, אשר תיקונם יביא את הארגון למצב מאובטח. בפועל מבדקי חדירה מבוצעים על אזור מוגבל, כמו אפליקציה, רשת מקומית, או מבדק פיזי. מבדק חדירה, אינו מיועד לכיסוי מלא, אלא בודק חולשות בסביבה ממוקדת.

information-security

בדיקות מומלצות לבחירת ספק למבדקי חדירה

מהי מטרת המבדק?

השאלה הראשונה שאנחנו צריכים לשאול, היא, מהי הסיבה שלשמה נדרש המבדק.
אם מדובר בציות לחוק או דרישה עסקית של לקוח, ניתן לבחור במבדק בסיסי. אך חשוב לוודא במעמד ההזמנה שיש התאמה לאותן דרישות, שכן בחלק מהמקרים קיימות דרישות ספציפיות וחשוב שהן יבואו לידי ביטוי ביצוע המבדק.

  • מבדק עמידה בדרישות צד ג’
    מרבית הבדיקות מבוצעות עקב דרישה של חוק/ רגולציה או לקוח. לרוב הדרישה כללית אשר מאפשרת לארגון לבחור מבדק חדירה זול.
    מבדק בסיסי, יבוצע בעיקרו באמצעות כלים אוטומטיים בתפעול של האקר מתחיל.
  • מבדק זיהוי חולשות אבטחה
    כאשר הארגון מבקש לזהות חולשות בתשתיות או במוצרים אשר פותחו על ידו, נדרש מבדק מתקדם, המתייחס לפעילות העסקית, לרמת האבטחה הקיימת, סוגי האיום הרלוונטיים לסביבה הנבדקת ולארגון.
    מבדק מתקדם כולל לימוד מקדים של הארגון והתשתיות, זרימת מידע, תהליכי עבודה ולוגיקה עסקית. המבדק עצמו יכלול שימוש במגוון רחב של כלים, מערכות ויבוצע ע”י מומחה תקיפה, עם רקע וניסיון רחבים יותר באופן משמעותי.

תקציב – כמה עולה מבדק חדירה?

מבדק חדירה מיועד לשרת את הצרכים העסקיים, על כן נכון להגדיר את תקציב המבדק כחלק מניהול הסיכונים העסקי.
אילו חשיפות אפשריות יש לארגון במקרה של אירוע סייבר מהותי? האם יש סיכון להפרות חוק? או הפרות חוזה עם לקוחות? מה המשמעות העסקית לפגיעה במוניטין החברה? האם קיימת סבירות להשבתה של קו ייצור או של האתר המסחר המקוון?
כל אלו שאלות המסייעות לכמת את הסיכון הכלכלי ומכאן נוכל לגזור את התקציב הנדרש למבדק. למשל, אם שעת השבתה של אתר מסחרי גורמת לנזק של 50,000$, הרי שכדאי להשקיע במבדק איכותי ומתקדם. 

טווח המחירים של מבדקי חדירה הוא רחב ותלוי בפרמטרים רבים, הוא ינוע לרוב בין 10,000 ש”ח ל-45,000 ש”ח. אלו המחירים המקובלים בתעשייה למרבית המבדקים. ישנם מבדקים מתקדמים ורחבים יותר שעלותם יכולה להגיע לסכומים גבוהים בהרבה.

מיהו הספק?

מבדק חדירה לוקחים מחברת אבטחת-מידע, מדובר במבדק מקצועי, המחייב ניסיון, כלים והבנה רחבה של עולם הסייבר.
חברות מחשוב, משרדי רואי חשבון, או גופי בקרה שונים  מציעים לעיתים מבדקי חדירה. חלקם גם עושים עבודה מצוינת, אך עדיף לבחור בחברה שאבטחת מידע זו ליבת הפעילות.
חברה או פרילנסר? עבודה עם חברת אבטחת מידע מסודרת, תספק מענה מסודר ורחב יותר. פרילנסר טוב למבדקים ייחודיים, בהם יש לבודק מיומנויות מיוחדות, הנדרשות למבדק. בבחירת בדיקה דרך חברה חשוב לבדוק שמדובר בעובד שכיר ולא קבלן משנה.

תקשורת היא סימן-היכר של מקצועיות. בודק מנוסה ישאל שאלות רלוונטיות, יבהיר יעדים ויוודא שקיימת הבנה הדדית של היקף ההתקשרות. בודק זוטר לרוב יבצע תשאול שטחי, ובוחן אוטומטי לא ציע תקשורת מעבר להגדרה הראשונית. בשיחת המכירה ניתן לזהות את רמת המקצועיות של הספק. השיחה צריכה לכלול התעמקות בפעילות העסקית, במטרה להבין את מטרת המבדק וכיצד הוא משרת את הצרכים העסקיים של הארגון. שיחה טכנית אמורה להגיע רק לאחר מכן, במטרה להגדיר את היקף המבדק ולהבין את הסביבה הנבדקת.

ותק החברה, תחומי התמחות, התאמה לפרופיל העסקי הם פרמטרים חשובים, אך יכולים להיות מטעים. הסמכות בתחום זה, הן הדרך הקלה והסטנדרטית, אך האפקטיביות שלהן מוטלת בספק. בתחום הסייבר נמדדים ביכולות ולא בהסמכות, ראיה רחבה, יצירתיות, והבנה של תהליכים עסקיים הם מיומנויות חשובות למבדק. איכות וניסיון הבודק חשובים יותר מכל תעודה, המעטפת המקצועית של הספק, משפיעה על איכות התוצר.

מבדקי חדירה ייעודיים, לארגונים עם רמת אבטחה גבוהה, מומלץ לבצע עם חברות המתמחות באותם סוגי מבדקים ספציפיים.

מה מכיל המבדק?

יש לשים לב לפרטים הקטנים, תכולה ונראות הדו”ח, מבדק חוזר, ייעוץ וליווי מקצועי לתיקון הממצאים. ספק איכותי משדר ביטחון ויכולת להיכנס לרזולוציה מקצועית ועסקית עמוקה.

  1. סימולציית התקפה מתקדמת:
    בודק מקצועי ידמה מתקפת סייבר עם מטרה מוגדרת, כמו גישה לנתוני לקוחות רגישים. הוא עשוי להשתמש בטקטיקות של הנדסה חברתית מתקדמות כדי לראות אם ניתן לתמרן עובדים כדי להעניק גישה לאזורים מוגבלים, או שהם עשויים לפרוס תוכנות זדוניות מותאמות אישית כדי לבדוק את היעילות של מערכות הזיהוי והתגובה של נקודות הקצה (EDR) של החברה.
  2. בדיקת לוגיקה עסקית:
    אנשי מקצוע ברמה גבוהה מבינים את המורכבויות של פגמי הלוגיקה העסקית, שכלים אוטומטיים או בודקים פחות מנוסים יכולים להתעלם מהם. לדוגמה, הם עשויים לבדוק את אתר המסחר האלקטרוני של חברה קמעונאית עבור פרצות מניפולציות במחירים או התקפות רצף שעלולות לאפשר למשתמשים לא מורשים לגשת לעגלות הקניות של לקוחות אחרים או לבצע צ’ק-אאוט ללא תשלום.
  3. צלילות עומק:
    בודק מנוסה לא עוצר בגובה פני השטח; הוא מבצע  סקירות קוד ידניות ומתעמק בממשקים, ספריות צד ג’, ארכיטקטורה ועוד. הוא ידע לזהות קונפיגורציה שגויה או חסרה בתוך האפליקציה, מה שעלול להוביל להעלאה של הרשאות או איסוף מידע ממקורות שונים, בעיות שכלים אוטומטיים עלולים לרוב לא ידעו לזהות.

לבסוף, סקירת דו"ח מבדק החדירה

דו”ח המבדק מהווה אינדיקטור ברור לרמת הבודק. דו”ח של איש מקצוע יהיה מעמיק, עם תובנות לא רק על אילו נקודות תורפה קיימות אלא כיצד ניתן לנצל אותן וההשפעה העסקית הפוטנציאלית. דוח של בודק זוטר עשוי להיות שטחי יותר, ולעיתים קרובות מדגיש פגיעויות ברורות ללא הקשר. דוחות בדיקה אוטומטיים הם בדרך כלל הגנריים ביותר, תוך התמקדות בחולשות מוכרות.
בהירות והצגה:
דו”ח חייב להיות ברור ונגיש לבעלי עניין טכניים ולא טכניים כאחד. לרוב הוא יכלול תקציר מנהלים, ממצאים מפורטים והמלצות כולל תעדוף. דוח של בודק זוטר עשוי להיות פחות מלוטש ומאורגן, ולעיתים יכלול המלצות שאינן ניתנות לביצוע. דוח אוטומטי הוא בדרך כלל אוסף של בעיות, עם תעדוף מנותק מהפעילות העסקית ברור.
המלצות ישימות:
הערך של בדיקת חדירה הוא לא רק בזיהוי חולשות אלא גם במתן הנחיות לתיקון. בודק מקצועי יציע המלצות ברורות ומעשיות המותאמות לסביבת הלקוח וידע גם להציע חלופות ופתרונות של בקרות מפצות. בודקים זוטרים עשויים לספק המלצות כלליות, לבדיקות אוטומטיות לרוב אין את ההקשר לספק משהו מעבר לשלבי תיקון סטנדרטיים.
תמיכה במעקב:
לאחר מסירת הדוח, בודק מקצועי יהיה זמין כדי לדון בממצאים, לעזור לפרש את התוצאות ולייעץ לגבי השלבים הבאים. בודק זוטר עשוי להציע תמיכה מוגבלת או ללא תמיכה. שירותים אוטומטיים אינם מציעים תמיכה במעקב אלא אם הם חלק מהיצע שירות מנוהל.

מידתיות

חשוב להתאים את המבדק לפרופיל הארגון. סוג הפעילות, דרישות חוק ורגולציה, ניהול סיכונים וכיצד המבדק משרת את המטרות העסקיות.
התאמת המבדק הנכון תשפיע על הממצאים ועל יכולתו של הארגון לתיקונם. אפיון מקצועי יכוון אתכם למבדק הנכון עבור הארגון.

סיכום:

בעוד שלבודקים זוטרים ואוטומטיים יש את מקומם, במיוחד בבדיקות שגרתיות או מקדימות, העומק, התובנה והמומחיות שמביא בודק חדירה מקצועי הם חסרי תחליף. על ידי בחינת גורמים אלו בקפידה הן בשלב ההזמנה והן במהלך ניתוח הדוחות, ארגונים יכולים להבטיח שהם משתמשים ברמת המיומנות הנכונה כדי להגן על נכסי המידע והתשתיות שלהם ביעילות.
בעיקרו של דבר, הקליבר של ספק מבדקי חדירה מתגלה באמצעות השליטה שלו בהיבטים הטכניים, האסטרטגיים והתקשורתיים. איש מקצוע מביא לא רק כלים לשולחן, אלא חשיבה אסטרטגית, חוש טכני והבנה מגוונת של ההשלכות העסקיות של כל פגיעות שזוהתה.