30
Атакующий маркетинг: как заставить клиента заплатить за то, что ему не нужно Василий Пупкин вице-президент по развитию бизнеса ООО «Ройсь-копайсь»

Наступательная безопасность: шпаргалка заказчика тестов на проникновение

Embed Size (px)

Citation preview

Page 1: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

Атакующий маркетинг:как заставить клиента заплатить за то,

что ему не нужно

Василий Пупкин

вице-президент по развитию бизнеса

ООО «Ройсь-копайсь»

Page 2: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

Содержание

• Кто мы такие

• Страшилки-пугалки

• Какие мы умные и красивые

• Еще страшилки

• Как вы без нас раньше жили?

• Еще пугалки

• Деньги оставлять вот здесь

25.03.2015 Berezha Security 2

Page 3: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

Наступательная безопасность:шпаргалка заказчика

тестов на проникновение

Владимир Стыран

директор по операциям

Page 4: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

О чем поговорим

• Продукт

• Процесс

• Сложности

• Критерии отбора

25.03.2015 Berezha Security 4

Page 5: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

ПродуктA penetration test, or the short form pentest, is an attack on a computer system with the intention of finding security weaknesses, potentially gaining access to it, its functionality and data.

-Wikipedia

Обычные характеристики

- Сроки

- Цель

- Модель угроз

- Доступность информации

www.spiguard.com

25.03.2015 Berezha Security 5

Page 6: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

Процесс привычный

• RFI– Сбор информации о компетенциях участников рынка

• RFP– Формальный или не очень запрос предложений

• «Тендер», конкурс или редукцион– Широкое разнообразие видов хаотической

деятельности

• Проект– Консалтинговый проект со всеми характерными

горестями и невзгодами

• Follow-up– Опциональная проверка результатов исправления

25.03.2015 Berezha Security 6

Page 7: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

Процесс грамотный

1. Осведомленность

– Домашняя работа заказчика

2. Исследование

– А вот теперь RFI

3. Обоснованный выбор

– RFP отобранным поставщикам

4. Покупка, повторная покупка, референс

25.03.2015 Berezha Security 7

Page 8: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

О чем

• Продукт

• Процесс

• Сложности

• Критерии отбора

25.03.2015 Berezha Security 8

Page 9: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

Неосведомленность заказчика

http://insideops.com/rljacobs/trade-secrets-and-the-shift-to-transparency/

25.03.2015 Berezha Security 9

Page 10: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

«Лимонный рынок» ИБ

• Условия:– Высокий и низкий уровень качества услуг

– Асимметричность информации

• Действия:– Продавцы «лимонов» завышают качество с

сохранением цены

– Продавцы «слив» не получают адекватную цену

• Итог:– Средняя цена на рынке стремится вниз

– Качество выравнивается по уровню цены

25.03.2015 Berezha Security 10

Page 11: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

Непонимание целей и результатов

• Содержание отчета

– Резюме

– Ход тестирования

– Уязвимости

– Рекомендации

– Доказательства

25.03.2015 Berezha Security 11

Page 12: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

Непонимание значений уровня риска

25.03.2015 Berezha Security 12

Page 13: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

Некомпетентные исполнители

25.03.2015 Berezha Security 13

Page 14: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

25.03.2015 Berezha Security 14

Page 15: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

25.03.2015 Berezha Security 15

Page 16: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

О чем

• Продукт

• Процесс

• Сложности

• Критерии отбора

25.03.2015 Berezha Security 16

Page 17: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

Критерии отбора

25.03.2015 Berezha Security 17

Page 18: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

Критерии отбора

• Цена– Нередко решающий фактор

• Шаблоны– Зачастую их просто нет, из наличия – выбираем

• Методологии– Кто больше впишет в КП

• Инструменты– Кто больше, кто дороже

• Сертификаты– Без углубления в то, что они означают

25.03.2015 Berezha Security 18

Page 19: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

Хорошие критерии отбора

• Цена

• Шаблон отчета

• Методологии

• Инструменты

• Сертификаты

25.03.2015 Berezha Security 19

Page 20: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

Цена

• Cхема ценообразования

• Рейты специалистов

• «Коммерческая тайна»? Следующий!

• Есть ли «сезонная» скидка?

25.03.2015 Berezha Security 20

Page 21: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

Цена

Открытое объявление бюджета

Бонусная система вознаграждения

25.03.2015 Berezha Security 21

Page 22: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

Шаблоны

• Должны быть наготове

• EL || GTFO

• «Обезличивание» отчетов работает

• Структура и метод оценки риска в отчете

• NDA? Следующий!

25.03.2015 Berezha Security 22

Page 23: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

Методологии

25.03.2015 Berezha Security 23

Page 24: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

Методологии

25.03.2015 Berezha Security 24

• PTES

• OSSTMM

• OWASP

• NIST

• ISO

• ISACA

• PCI DSS

• DREAD

Page 25: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

Инструменты

25.03.2015 Berezha Security 25

Page 26: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

Инструменты

Free and Cheap

• BurpSuite

• SET

• NeXpose

• Metasploit

• Maltego

• Kali

• Acunetix

Pricy or Stolen

• CORE Impact

• Immunity Canvas

• Metasploit Pro

25.03.2015 Berezha Security 26

Page 27: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

Сертификаты

25.03.2015 Berezha Security 27

Page 28: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

Сертификаты

• Offensive Security

• SANS GIAC

25.03.2015 Berezha Security 28

• EC-Council CEH

• ISACA CISA

• (ISC)2 CISSP

Page 29: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

Бинарный анализ рисков

• Инструмент нахождения консенсуса

• Отлично подходит для результатов пентестов

• Очень прост в применении

• Основан на известном проекте Binary Risk Assessment

• Доступен на украинском

25.03.2015 Berezha Security 29

Page 30: Наступательная безопасность: шпаргалка заказчика тестов на проникновение

Спасибо за внимание!

@berezhasecurity

[email protected]

25.03.2015 Berezha Security 30