Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

Penetration test - pitanje legalnosti

[es] :: Security :: Penetration test - pitanje legalnosti

[ Pregleda: 3327 | Odgovora: 4 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

svujovic
Saša Vujović
Beograd

Član broj: 31371
Poruke: 1
*.phoenixpharma.rs.



+1 Profil

icon Penetration test - pitanje legalnosti18.10.2009. u 21:17 - pre 176 meseci
Angažovan sam od jedne strane kompanije da ragrutujem nekoliko testera za potrebe penetration testa. Kompanija se deklariše kao konsultantska za oblast sigurnosti, između ostalog i informacionih sistema. Nemam u ovoj oblasti puno iskustva. Prvo pitanje koje sebi postavljam je koliko je legalno raditi takve poslove (penetr. test), i koji su mehanizmi zaštite. Da li neko ima iskustva u radu za ovakve komapnije? Na koji se način tester može osigurati od neželjenih posledica? Da li je negde na ES-u već bila ova tema?
 
Odgovor na temu

Danilo Cvjeticanin
Danilo Cvjeticanin
Apatin-Beograd

Član broj: 9614
Poruke: 3517
93.87.155.*



+37 Profil

icon Re: Penetration test - pitanje legalnosti19.10.2009. u 09:38 - pre 176 meseci
Sve zavisi kakav je dogovor za penetration testing? Ako radis u okviru te kuce onda nije problem, ako radite npr neki sajt unapred bez znanja vlasnika, penetration testing se racuna kao pasivan napad i za to se odgovara krivicno.

Penetration testing alati mogu da poruzrokuju stetu tokom analize sajta/servera.

Ovde imas zanimljivih alata...

http://www.owasp.org/index.php/Phoenix/Tools

Za web preporucujem ti Acunetix.

http://www.acunetix.com/

[Ovu poruku je menjao Danilo Cvjeticanin dana 19.10.2009. u 14:29 GMT+1]
 
Odgovor na temu

Miroslav Ćurčić
ex mVeliki
Novi Sad

Član broj: 19034
Poruke: 1118
*.adsl.eunet.rs.



+19 Profil

icon Re: Penetration test - pitanje legalnosti19.10.2009. u 15:58 - pre 176 meseci
Acunetix ima velik broj "false positive" nalaza ali ipak vredi. Kombinuj ga s drugim alatima.

Što se tiče usluge testiranja obavezno sklopi ugovor gde naručilac odgovorno tvrdi da je on vlasnik sajta/domena(ako se javi pravi vlasnik), da ti nećeš snositi krvicu za eventualni gubitak podataka (ako nabodeš mysql injection i slično), da nećeš biti kriv ako im sajt tokom tog perioda dospe na RBL liste (testiranjem mejlova) i ostalo zavisno od prirode testova.
"The quieter you become, the more you are able to hear."
Blog | PowerCMS
 
Odgovor na temu

Ivan.Markovic

Član broj: 97763
Poruke: 330

Sajt: security-net.biz


+19 Profil

icon Re: Penetration test - pitanje legalnosti19.10.2009. u 18:07 - pre 176 meseci
Proces testiranja nije tako jednostavan, uglavnom na pocetku treba precizno da definises sve uslove testiranja kao i odgovornosti obe strane.
Moras da se ogranicis od potencijalnih problema koji mogu da nastanu u toku procesa testiranja sistema kao sto su gubici podataka i sl.

U vecini slucajeva potrebno je i da navedes sa koje IP adrese ce se vrsiti test, tacan vremenski period testiranja kao i tip izvestaja. U svakom ugovoru ima prilicno stavki koje moras precizno da analaziras kako ne bi prekrsio zakon i/ili povredio "prava" druge strane ;)

Pomenuti alati i linkovi su korisni resursi ali pen test zahteva puno vise iskustva od koriscenja popularnih alata ...
“If you think you are too small to make a difference, try sleeping with a mosquito.” - Dalai Lama
XIV
 
Odgovor na temu

Danilo Cvjeticanin
Danilo Cvjeticanin
Apatin-Beograd

Član broj: 9614
Poruke: 3517
93.87.155.*



+37 Profil

icon Re: Penetration test - pitanje legalnosti19.10.2009. u 18:56 - pre 176 meseci
S'tim da tacan vremenski period testiranja ne mozes da znas ni priblizno.

Takodje mnogo dobar alat:

http://www.safety-lab.com/en/products/securityscanner.htm
 
Odgovor na temu

[es] :: Security :: Penetration test - pitanje legalnosti

[ Pregleda: 3327 | Odgovora: 4 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.