mboost-dp1

unknown

Penetrationstests er spild af penge

- Via securitypark - , redigeret af peter_m

En penetrationstest kan være det sidste skridt, der viser, at man overholder visse standarder eller sikkerheds ‘best practices’. Men hvordan kan man være sikker på, at man får det, man har betalt for.

Ulempen ved de spørgsmål er selvfølgelig, at det ikke fremgår af et firmas hjemmeside eller reklame. Man kan selvfølgelig gå efter firmaer, der er certificeret, men selv det er ikke ikke garanti for kvalitet.

Er det kvalitet, hvis en konsulent laver en hurtig portscanning af nogle få porte?
Eller er det god kvalitet at exploite en sårbarhed uden at rydde op igen og dermed efterlade systemet mere usikkert, end det var da man startede.

Der findes ikke noget, der hedder en standard penetrationstest, da ingen er ens. Ligeledes er der ikke en konsulent, der kender alle systemer lige godt. Konsulenter har deres stærke og svage sider. Alt andet lige kan man ikke forvente, at en mangeårig ekspert på Solaris eller AIX kan forventes at kunne lave en ordentlig penetrationstest på et windows system.

Det er i artiklen muligt at finde nogle pointers, der kan hjælpe til at finde det rigtige firma.





Gå til bund
Gravatar #1 - ice2001
15. feb. 2007 23:48
sådan er det jo inden for alle områder ikke kun pen testing, men de fleste respekterede firmaer kan stå inde for hvad de laver.

og hvis du bestiller en pen testing hos et firma, får de fleste firmaer også en rapport over sikkerheden fra pentesterne, derfor kan de vel også se hvad de har testet til en vis grad.
vel ikke meget anderledes end and få et nyt software firma til at programmere for dig...
Gravatar #2 - fjols
16. feb. 2007 00:21
Hold op hvor blev jeg skuffet da jeg læste det her og det ikke handlede om porno, damer og sex!
Den overskrift lød ellers så lovende...
Gravatar #3 - trylleklovn
16. feb. 2007 00:58
Lige som et sikkerhedstjek på bilen heller ikke er noget værd hvis mekanikeren glemmer at stramme bremserne?
Gravatar #4 - ChrashOverride
16. feb. 2007 07:41
ØØØØhhh jeg siger det gerne igen.

Det drejer sig ikke om hvilke porte du har åben hvilken form for løsning du bruger i din web portal, det drejer sig om hvilke informationer du sender ud.

Sidste gang jeg var til Liunx Wochen i Wien sad der firmaer som hvis man stillede dem spørgsmålet om deres sikkerhed, og hvilken standard de brugte, prallede de alle med at de var nok dem der var mest sikker på marked, hvor efter at man lage en lille lap parpir foran dem med deres login password og bruger navn til deres email konto, samt den IP de sad på og deres Mac addresse.

UPSY...
De fleste firmaer jeg kender til har som eks outlook, de har en pop3 konto eller ligende, men deres sikkerhed her er så ringe at det skriger på et hack, en hvilken som helst hacker ville på hvilken som helst konferance kunne score mellem 200 - 1000 Bruger navne og passwords fra store velrenomeret firmaer som IBM Mircrosoft, Cisco osv osv osv...

Der efter gå ind i deres mail konto søge alle deres mails igennem og i 10% af tilfældende finde yderliger passwords og brugernavne.

Og så kan man sige "JA men vi har en Penetration test, vi har Cisco certificering, MCP MCSE osv."

ØØØhhh ja men nå du sender dit bruger navn og adgangs kode i klar tekst, hvor mange lys var det så lige der var i din lagkage ???
Gravatar #5 - atrox
16. feb. 2007 08:25
Jeg troede TLS/SSL ved pop3 og smtp var ved at være ret standard?
Gravatar #6 - Zombie Steve Jobs
16. feb. 2007 09:14
Off topic:
"Der findes ikke noget, der hedder en standard penetrationstest, da ingen er ens" :D
Gravatar #7 - Bundy
16. feb. 2007 09:14
Mmmm.. I må gerne penetrationsteste mig..
Gravatar #8 - milandt
16. feb. 2007 09:21
#7 Jeg vil da gerne penetrationsteste dig.. er du lækker?
Gravatar #9 - f-style
16. feb. 2007 10:03
Folk ser for meget porno nu om dage o.O...
Det ender med at CPU, GFX, RAM bliver synonymer for noget skummelt noget hehe.

#8 du er godt klar over det er en mand ikke :P, men måske er du jo til den slags :P.
Gravatar #10 - myplacedk
16. feb. 2007 10:21
#9
CPU: Do you want to see (my) penetration unit?
Da jeg legede med NetMeeting og webcam fik jeg en del henvendelser fra folk, som kunne have startet med den. ;-)
Jeg mistede i øvrigt hurtigt lysten til at lege med både NM og webcam. :-/
Gravatar #11 - GreatMilenko
16. feb. 2007 10:52
He Man skulle være blevet professor i Penetrationstests, men så alligevel ikke når man ser standarden på damerne i denne branche...
Gravatar #12 - Disky
16. feb. 2007 10:52
#5
Det er det også hvis man tænker sig lidt om.

Problemet er som sædvanligt den største sikkerhedsrisiko er manglende viden.
Gravatar #13 - milandt
16. feb. 2007 11:57
#11 ja, man skulle skrive nogle bedre standarder inde for damer i IT-branchen :D
Gravatar #14 - stelki
16. feb. 2007 12:06
Så er penetrations-joken da vidst også snart opbrugt?
Gravatar #15 - Bundy
16. feb. 2007 13:08
#8: Jeg har langt hår og manboobs, er det godt nok?

#14: It never gets old. NEVER!
Gravatar #16 - MiniatureZeus
16. feb. 2007 14:12
#15
poster du billeder eller hvad? :P kan jo ikke sidde hele dagen og fantasere :P haha (joke!)
Gravatar #17 - gentox
16. feb. 2007 14:48
#16 MiniaturZeus
#15
poster du billeder eller hvad? :P kan jo ikke sidde hele dagen og fantasere :P haha (joke!)

Joke? Riiiiiiiight :P
Du vil se Bundy's manboobs :D
Gravatar #18 - milandt
16. feb. 2007 14:50
jeg har glemt hvad den her nyhed handlede om..
Gravatar #19 - tuxcn
16. feb. 2007 15:05
#18
så er det jo genialt, at knappen home, der sidder på dit tastetur mellem insert og page up(kan også bruges), der er ved siden af backspacetasten, kan bruges til at komme op til nyheden igen.
ydermere kan man også trykke shift + space, piletasterne virker også ganske glimrende til formålet, dog lidt langsommere.
hvis du er til det kan du slå num lock til(hvis den ikke er sat til) og bruge pilene på det numeriske tastetur, hvis du er indehaver af sådan et(f.eks. bærbar uden).
sidst men ikke mindst, sidder der på de fleste muse, det såkaldte scroll-hjul.

Aave - mulighederne er mange, så måske er du reddet igen (:
Gravatar #20 - tuxcn
16. feb. 2007 15:07
#19
den med det nummeriske hedder så shift + ønskede piletast.
Gravatar #21 - NFX
16. feb. 2007 17:48
#19:
Det er nok en bedre idet at slå num lock fra, hvis numpad skal bruges til navigation. Og hov, tak, kendte slet ikke til shift+scroll.
Gravatar #22 - kurtadam
16. feb. 2007 20:41
#19 Prøvede dit første forslag. Det virkede fint. Men hvordan kommer jeg nu tilbage og ser resten af dine tips?
Gravatar #23 - tuxcn
17. feb. 2007 16:40
#21
shift + scroll(med musen) kendte jeg heller ikke.
men den er genial.
især hvis man har en mus, hvor der ikke er frem og tilbage navigationstaster på.

#22
det er vist et sikkerhedshul i min forklaring.
du får ned ad siden-delen med i V.1.5.3 BETA
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login