۱. ارزیابی پوششمحور
آیا بخشهای اصلی سطح حمله و کنترلهای امنیتی سامانه بهصورت سیستماتیک بررسی شدهاند؟APIها، نقشها، داراییها، جریانهای کاری و نقاط اعتماد شناسایی میشوند و تستهای متناسب با هر بخش اجرا میشوند.
ما فقط فهرستی از API operationها را اسکن نمیکنیم. پیش از شروع آزمون، سطح حمله، داراییهای حساس، نقشها، جریانهای کسبوکار و مرزهای اعتماد را تحلیل میکنیم تا مشخص شود چه چیزی، کجا، با چه هویتی و تحت چه سناریویی باید آزمایش شود.
نتیجه این مرحله، نقشهای از نقاط آزمون و فرضیههای امنیتی است که مبنای تعیین Scope، اولویتبندی تستها و گزارش پوشش ارزیابی قرار میگیرد.
APIها، نقشها، داراییها، جریانهای کاری و نقاط اعتماد شناسایی میشوند و تستهای متناسب با هر بخش اجرا میشوند.
تمرکز روی نقاط متصل به داده حساس، تغییر وضعیت، عملیات مالی، دسترسی ویژه، سرویس ثالث یا اثر مهم کسبوکار است. این رویکرد در تمام پلنها وجود دارد و عمق آن افزایش مییابد.
چند ضعف احتمالی برای رسیدن به هدف مشخص به هم متصل میشوند. معمولاً پس از ارزیابی پوششمحور پیشنهاد میشود، اما برای هدف، نگرانی یا رخداد مشخص میتواند مستقل Scope شود.
بررسی نقاط بحرانی یک سرویس یا محصول محدود
مقیاس معمول پروژه: تا حدود ۱۵ operation؛ پس از تحلیل پیچیدگی نهایی میشود.
درخواست تحلیل محدودهتحلیل عمیق دسترسی، منطق کسبوکار و جریانهای حساس
مقیاس معمول پروژه: حدود ۱۵ تا ۴۰ operation، بسته به پیچیدگی نقشها و جریانها.
درخواست تحلیل محدودهپوشش چندسرویس، چندنقش و مرزهای اعتماد سازمانی
معمولاً ۴۰ تا ۱۰۰+ operation در چند سرویس؛ Scope نهایی براساس معماری و ریسک تعیین میشود.
درخواست تحلیل محدودهشبیهسازی مهاجم برای رسیدن به یک هدف مشخص
این موارد نمونه فرضیههای آزمون هستند و بهمعنای وجود آسیبپذیری در سامانه مشتری نیستند.
دسترسی بینکاربری، Race Condition، Replay و عبور از محدودیت مبلغ
Function-Level Authorization و افزایش سطح دسترسی
جعل منبع، Replay، ضعف امضا و تغییر وضعیت غیرمجاز
ضعف Token، Account Enumeration و تصاحب حساب
ابزارهای اختصاصی برای افزایش پوشش و تحلیل، تحت نظارت ارزیاب و در کنار بررسی دستی استفاده میشوند.
ابتدا مشخص میکنیم کدام بخشها، نقشها و جریانها واقعاً نیازمند تست هستند.
آزمون فقط براساس امضای آسیبپذیری یا Scanner انجام نمیشود؛ ضعفهای دسترسی و منطق کسبوکار با تحلیل دستی بررسی میشوند.
مشخص میشود چه چیزهایی تست شدهاند، چه چیزهایی تست نشدهاند و دلیل آن چیست.
هر یافته دارای شرایط اجرا، شواهد، اثر و مسیر اصلاح است.
خلاصه مدیریتی برای تصمیمگیران و جزئیات فنی برای تیم توسعه و امنیت ارائه میشود.
وضعیت اصلاح هر یافته بهصورت مجزا بررسی و ثبت میشود.
آزمون فعال پس از شناخت هدف، تهیه نقشه آزمون و تأیید شفاف محدوده آغاز میشود.
خروجی: Security Test Map: نقاط آزمون، دلیل انتخاب، فرضیه امنیتی، اولویت و وضعیت پوشش.
نمونههای فنی، مدیریتی و Red Team روی لابراتوار عمداً آسیبپذیر crAPI تهیه شدهاند؛ نامها و دادهها فرضیاند.
پایه / پیشرفته / سازمانی
شبیهسازی حمله چندمرحلهای
لازم نیست Scope فنی را از قبل بدانید؛ اطلاعات اولیه برای جلسه تشخیص محدوده کافی است.