Penetration Testing Guide for Businesses: Scope, Methods, and Remediation

Plan and execute penetration testing with our business guide covering scope definition, testing methods, vendor selection, report interpretation, and remediation.

E
ECOSIRE Research and Development Team
|16 مارچ، 20268 منٹ پڑھیں1.6k الفاظ|

ہماری Security & Cybersecurity سیریز کا حصہ

مکمل گائیڈ پڑھیں

کاروبار کے لیے # دخول کی جانچ کی گائیڈ: دائرہ کار، طریقے، اور تدارک

دخول ٹیسٹ (پینٹیسٹ) آپ کے سسٹمز کے خلاف حقیقی دنیا کے حملوں کی نقل کرتا ہے تاکہ حملہ آوروں کے کرنے سے پہلے کمزوریوں کو تلاش کیا جا سکے۔ خودکار کمزوری اسکیننگ کے برعکس، دخول کی جانچ میں ایسے ہنر مند سیکیورٹی پیشہ ور افراد شامل ہوتے ہیں جو حملہ آوروں کی طرح سوچتے ہیں، خطرات کو ایک ساتھ جوڑتے ہیں، اور اپنے دفاع کو ان طریقوں سے جانچتے ہیں جس طرح خودکار ٹولز نہیں کر سکتے۔

کوئلے کی آگ کی تحقیق سے پتہ چلتا ہے کہ دخول کے ٹیسٹوں میں سے 73 فیصد میں کم از کم ایک اہم کمزوری کا پتہ چلتا ہے، اور 42 فیصد نظام کو مکمل سمجھوتہ کرنے کا راستہ تلاش کرتے ہیں۔ اس کے باوجود بہت سی تنظیمیں دخول کے ٹیسٹ خراب طریقے سے کراتی ہیں --- بہت تنگ انداز میں، غلط وینڈر کا انتخاب، یا نتائج پر عمل کرنے میں ناکام۔ یہ گائیڈ یقینی بناتا ہے کہ آپ اپنی دخول جانچ کی سرمایہ کاری سے زیادہ سے زیادہ قیمت حاصل کریں۔


دخول ٹیسٹ کی اقسام

قسمدائرہ کارعام دورانیہلاگت کی حد
بیرونی نیٹ ورکانٹرنیٹ کا سامنا کرنے والے نظام اور خدمات3-5 دن$5K-$25K
اندرونی نیٹ ورکنیٹ ورک کے اندر سے قابل رسائی سسٹمز3-7 دن$8K-$30K
ویب ایپلیکیشنمخصوص ویب ایپلیکیشنزفی ایپ 3-10 دن$5K-$20K فی ایپ
موبائل ایپلیکیشنiOS اور/یا اینڈرائیڈ ایپلی کیشنز3-7 دن فی پلیٹ فارم$5K-$15K فی پلیٹ فارم
سوشل انجینئرنگفشنگ، وشنگ، جسمانی جانچ5-10 دن$5K-$20K
ریڈ ٹیممکمل مخالف نقلی (تمام طریقے)2-4 ہفتے$30K-$100K+
کلاؤڈ سیکورٹیAWS/Azure/GCP کنفیگریشن اور خدمات3-7 دن$8K-$25K
API ٹیسٹنگAPI اینڈ پوائنٹس اور تصدیق3-5 دن$5K-$15K

علم کی سطح

سطحتفصیلنقل کرتا ہے
بلیک باکسٹیسٹر کو ہدف کے بارے میں کوئی معلومات نہیں ہےبیرونی حملہ آور جس کے اندر کوئی علم نہیں ہے
گرے باکسٹیسٹر کے پاس کچھ معلومات ہیں ( اسناد، فن تعمیر کے دستاویزات)حملہ آور جس نے ابتدائی رسائی حاصل کر لی ہے
سفید باکسٹیسٹر کو سورس کوڈ اور فن تعمیر تک مکمل رسائی حاصل ہے۔ اندرونی خطرہ، جامع تشخیص

اپنے دخول کے ٹیسٹ کو اسکوپ کرنا

مرحلہ 1: مقاصد کی وضاحت کریں۔

مقصدٹیسٹ کی قسمترجیح
PCI DSS کی ضرورت کی تعمیل کریں 11.3بیرونی + اندرونی نیٹ ورکریگولیٹری
لانچ سے پہلے نئی ایپلیکیشن کی سیکیورٹی کی توثیق کریںویب ایپلیکیشنہائی
فشنگ کے لیے ملازم کی حساسیت کی جانچ کریںسوشل انجینئرنگمیڈیم
بورڈ میٹنگ سے پہلے مکمل مخالف نقالیریڈ ٹیماسٹریٹجک
کلاؤڈ سیکیورٹی پوزیشن کی توثیق کریںکلاؤڈ سیکورٹی کی تشخیصہائی

مرحلہ 2: دائرہ کار کی وضاحت کریں۔

شامل ہیں:

  • تمام انٹرنیٹ کا سامنا کرنے والے IP پتے اور ڈومینز
  • اہم اندرونی نظام (ERP، HR، مالی)
  • ویب ایپلیکیشنز (پروڈکشن یو آر ایل)
  • API اختتامی پوائنٹس
  • بادل کے ماحول اور خدمات
  • تصدیق کے طریقہ کار

خارج کریں (جواز کے ساتھ):

  • فریق ثالث کی میزبانی کی خدمات جو آپ کے پاس نہیں ہیں۔
  • فعال ترقی میں نظام (اس کے بجائے ٹیسٹ اسٹیجنگ)
  • کاروباری اوقات کے دوران پیداواری نظام (آف اوقات کا شیڈول)
  • تباہ کن جانچ (DoS، ڈیٹا کی تباہی) جب تک کہ خاص طور پر مجاز نہ ہو۔

مرحلہ 3: منگنی کے اصول طے کریں۔

جانچ شروع ہونے سے پہلے ان کو دستاویز کریں:

اصولتفصیلات
ٹیسٹنگ ونڈوہفتے کے دن شام 6 بجے سے صبح 6 بجے تک، ویک اینڈ پر کسی بھی وقت
ہنگامی رابطہ[نام، فون] اگر جانچ میں خلل پڑتا ہے
غیر حدود کے نظام[ایسے نظاموں کی فہرست جن کی کبھی جانچ نہ کی جائے]
ڈیٹا ہینڈلنگٹیسٹر تک رسائی حاصل کر سکتا ہے لیکن حقیقی ڈیٹا کو خارج نہیں کر سکتا
سوشل انجینئرنگ کا دائرہ کارصرف ای میل فشنگ، کوئی جسمانی رسائی کی جانچ نہیں
استحصال کی گہرائیرسائی ثابت کریں لیکن پروڈکشن ڈیٹا میں ترمیم نہ کریں
کمیونیکیشن فریکوئنسیروزانہ اسٹیٹس اپ ڈیٹ، اہم نتائج کے لیے فوری اطلاع

دخول ٹیسٹنگ وینڈر کا انتخاب کرنا

تشخیص کا معیار

معیاروزنپوچھنے کے لیے سوالات
سرٹیفیکیشن20%ٹیم کے ارکان میں OSCP، CREST، GPEN، CEH؟
تجربہ25%کاروبار میں سال؟ صنعت کا تجربہ؟ اسی طرح کی مصروفیات؟
طریقہ کار20%کیا طریقہ کار (OWASP، PTES، NIST)؟ وہ کیسے ٹیسٹ کرتے ہیں؟
رپورٹنگ کا معیار15%کیا آپ نمونہ رپورٹ دیکھ سکتے ہیں؟ اصلاحی رہنمائی شامل ہے؟
حوالہ جات10%کیا آپ 3 ماضی کے گاہکوں سے بات کر سکتے ہیں؟
انشورنس10%پیشہ ورانہ ذمہ داری اور سائبر انشورنس موجودہ؟

سرخ جھنڈے

  • وینڈر صرف خودکار اسکیننگ کی تجویز کرتا ہے (حقیقی دخول کی جانچ نہیں)
  • تسلیم شدہ سرٹیفیکیشن کے ساتھ کوئی نامزد ٹیسٹر نہیں۔
  • انتہائی کم قیمت (<$3K کثیر دن کی مصروفیت کے لیے)
  • مشغولیت کی بحث کے کوئی اصول نہیں۔
  • رپورٹ ٹیمپلیٹ میں اصلاحی رہنمائی نہیں ہے۔
  • وینڈر اپنے طریقہ کار کی وضاحت نہیں کر سکتا

آپ کی دخول ٹیسٹ کی رپورٹ کو سمجھنا

خطرے کی شدت کی درجہ بندی

شدتCVSS سکورتفصیلاصلاح کی ٹائم لائن
تنقیدی9.0-10.0فوری نظام سے سمجھوتہ ممکن48 گھنٹے کے اندر
ہائی7.0-8.9اہم سیکورٹی اثر2 ہفتوں کے اندر
میڈیم4.0-6.9اعتدال پسند اثر، مخصوص حالات کی ضرورت ہو سکتی ہے30 دنوں کے اندر
کم0.1-3.9معمولی اثر، محدود استحصال90 دنوں کے اندر
معلوماتی0بہترین مشق کی سفارشاتاگلا شیڈول کی دیکھ بھال

کیا اچھی رپورٹ پر مشتمل ہے۔

  • Executive summary --- Business-risk language, not technical jargon
  • طریقہ کار --- کیا تجربہ کیا گیا اور کیسے
  • نتائج شدت، شواہد اور کاروباری اثرات کے ساتھ
  • ہر تلاش کے لیے اصلاحی رہنمائی (مخصوص، قابل عمل)
  • مثبت نتائج --- آپ کیا کر رہے ہیں۔
  • سیکیورٹی میں بہتری کے لیے اسٹریٹجک تجاویز
  • خام ڈیٹا اور تفصیلی تکنیکی ثبوت کے ساتھ ضمیمے

تدارک کا عمل

مرحلہ 1: ٹرائیج (دن 1-2)

  • IT اور سیکورٹی ٹیم کے ساتھ تمام نتائج کا جائزہ لیں۔
  • نتائج کی توثیق کریں (تصدیق کریں کہ وہ حقیقی ہیں، غلط مثبت نہیں)
  • ہر تلاش کے لیے مالکان کو تفویض کریں۔
  • شدت اور کاروباری خطرے کی بنیاد پر ترجیح دیں۔

مرحلہ 2: منصوبہ (دن 3-7)

تلاش کرنامالکاصلاحی نقطہ نظرٹائم لائنانحصار
لاگ ان میں ایس کیو ایل انجیکشندیو لیڈان پٹ کی توثیق + پیرامیٹرائزڈ سوالات48 گھنٹےکوئی نہیں
ڈیفالٹ ایڈمن پاس ورڈآئی ٹی ایڈمنپاس ورڈ کی گردش + پالیسی کا نفاذ24 گھنٹےکوئی نہیں
داخلی API پر TLS غائبپلیٹ فارم ٹیمسرٹیفکیٹ کی تعیناتی2 ہفتےسرٹیفکیٹ پروکیورمنٹ
فرسودہ سرور OSآئی ٹی آپریشنزپیچ شیڈولنگ30 دنونڈو کو تبدیل کریں

مرحلہ 3: تدارک (مختلف ہوتا ہے)

  • فوری طور پر اہم اور اعلی نتائج کو درست کریں۔
  • اگلے مینٹیننس ونڈو میں درمیانے درجے کے نتائج کو گروپ کریں۔
  • اگلی سہ ماہی کے لیے کم نتائج کا شیڈول بنائیں

مرحلہ 4: تصدیق کریں (بعد از اصلاح)

  • اہم اور اعلی نتائج کے دوبارہ ٹیسٹ کی درخواست کریں (زیادہ تر دکانداروں میں محدود دوبارہ جانچ شامل ہوتی ہے)
  • تدارک کے دستاویزی ثبوت
  • رسک رجسٹر کو اپ ڈیٹ کریں۔

دخول کی جانچ کا شیڈول

تشخیصتعددٹرگر
بیرونی نیٹ ورکسالانہ (کم از کم)بنیادی ڈھانچے کی بڑی تبدیلیوں کے بعد بھی
ویب ایپلیکیشنسالانہ + بڑی ریلیز سے پہلےنئی ایپلیکیشن لانچ، اہم اپ ڈیٹ
اندرونی نیٹ ورکسالانہدفتری نیٹ ورک میں تبدیلی کے بعد بھی
کلاؤڈ سیکورٹیسالانہاس کے علاوہ کلاؤڈ فن تعمیر کی بڑی تبدیلیوں کے بعد
سوشل انجینئرنگدو سالانہجاری فشنگ سمیلیشنز اس کی تکمیل کرتے ہیں
ریڈ ٹیمہر 2 سال بعدبڑی سیکورٹی سرمایہ کاری کے بعد بورڈ کی سطح کی یقین دہانی

متعلقہ وسائل


دخول کی جانچ آپ کے سیکیورٹی پروگرام کی حقیقت کی جانچ ہے۔ یہ اس فرق کو ظاہر کرتا ہے کہ آپ کے خیال میں آپ کی حفاظتی کرنسی کیا ہے اور حملہ آور کو کیا ملے گا۔ حفاظتی تشخیص اور دخول ٹیسٹنگ کوآرڈینیشن کے لیے ECOSIRE سے رابطہ کریں۔

E

تحریر

ECOSIRE Research and Development Team

ECOSIRE میں انٹرپرائز گریڈ ڈیجیٹل مصنوعات بنانا۔ Odoo انٹیگریشنز، ای کامرس آٹومیشن، اور AI سے چلنے والے کاروباری حل پر بصیرت شیئر کرنا۔

Chat on WhatsApp