۱. ارزیابی پوششمحور
آیا بخشهای اصلی سطح حمله و کنترلهای امنیتی سامانه بهصورت سیستماتیک بررسی شدهاند؟APIها، نقشها، داراییها، جریانهای کاری و نقاط اعتماد شناسایی میشوند و تستهای متناسب با هر بخش اجرا میشوند.
تعیین نقاط درست آزمون، طراحی فرضیههای امنیتی و اولویتبندی ریسک پیش از ارزیابی فعال
ما فقط فهرستی از API operationها را اسکن نمیکنیم. پیش از شروع آزمون، سطح حمله، داراییهای حساس، نقشها، جریانهای کسبوکار و مرزهای اعتماد را تحلیل میکنیم تا مشخص شود چه چیزی، کجا، با چه هویتی و تحت چه سناریویی باید آزمایش شود.
نتیجه این مرحله، نقشهای از نقاط آزمون و فرضیههای امنیتی است که مبنای تعیین Scope، اولویتبندی تستها و گزارش پوشش ارزیابی قرار میگیرد.
APIها، نقشها، داراییها، جریانهای کاری و نقاط اعتماد شناسایی میشوند و تستهای متناسب با هر بخش اجرا میشوند.
تمرکز روی نقاط متصل به داده حساس، تغییر وضعیت، عملیات مالی، دسترسی ویژه، سرویس ثالث یا اثر مهم کسبوکار است. این رویکرد در تمام پلنها وجود دارد و عمق آن افزایش مییابد.
چند ضعف احتمالی برای رسیدن به هدف مشخص به هم متصل میشوند. معمولاً پس از ارزیابی پوششمحور پیشنهاد میشود، اما برای هدف، نگرانی یا رخداد مشخص میتواند مستقل Scope شود.
بررسی نقاط بحرانی یک سرویس یا محصول محدود
مقیاس معمول پروژه: تا حدود ۱۵ operation؛ پس از تحلیل پیچیدگی نهایی میشود.
درخواست تحلیل محدودهتحلیل عمیق دسترسی، منطق کسبوکار و جریانهای حساس
مقیاس معمول پروژه: حدود ۱۵ تا ۴۰ operation، بسته به پیچیدگی نقشها و جریانها.
درخواست تحلیل محدودهپوشش چندسرویس، چندنقش و مرزهای اعتماد سازمانی
معمولاً ۴۰ تا ۱۰۰+ operation در چند سرویس؛ Scope نهایی براساس معماری و ریسک تعیین میشود.
درخواست تحلیل محدودهشبیهسازی مهاجم برای رسیدن به یک هدف مشخص
این موارد نمونه فرضیههای آزمون هستند و بهمعنای وجود آسیبپذیری در سامانه مشتری نیستند.
دسترسی بینکاربری، Race Condition، Replay و عبور از محدودیت مبلغ
Function-Level Authorization و افزایش سطح دسترسی
جعل منبع، Replay، ضعف امضا و تغییر وضعیت غیرمجاز
ضعف Token، Account Enumeration و تصاحب حساب
Scope نهایی فقط با شمارش endpoint یا operation تعیین نمیشود. تعداد نقشها، حساسیت دادهها، جریانهای مالی یا عملیاتی، وضعیتهای مختلف فرایند، مرزهای اعتماد، سرویسهای ثالث و عمق مورد انتظار ارزیابی در برآورد زمان و هزینه مؤثر هستند.
| معیار | ارزیابی پایهشروع از ۱۸ میلیون تومان | ارزیابی پیشرفتهشروع از ۴۵ میلیون تومان | ارزیابی سازمانیشروع از ۱۲۰ میلیون تومان | Red Team / Adversarialتوافقی پس از Scoping |
|---|---|---|---|---|
| زمان تقریبی اجرا | ۴ تا ۶ روز کاری | ۸ تا ۱۲ روز کاری | ۱۵ تا ۲۰ روز کاری | براساس اهداف و Scope |
| Retest پس از اصلاح | یک نوبت رایگان براساس تعداد اصلاحات | یک نوبت رایگان براساس تعداد اصلاحات | یک نوبت رایگان براساس تعداد اصلاحات | توافقی براساس تعداد اصلاحات |
| عمق Attack Surface Mapping | محدود | کامل | چندسرویسی | هدفمحور |
| شناسایی داراییهای حساس | متمرکز | کامل | چندسرویسی | دارایی هدف |
| تحلیل نقشها و Contextهای احراز هویت | نقشهای اصلی | کامل | چندنقشی | براساس Scope |
| تحلیل جریانهای حیاتی کسبوکار | متمرکز | کامل | چندسرویسی | هدفمحور |
| تحلیل State Transition | محدود | کامل | چندسرویسی | هدفمحور |
| بررسی مرزهای اعتماد | محدود | متمرکز | کامل | براساس Scope |
| بررسی APIهای مخفی و نسخههای قدیمی | براساس Scope | متمرکز | کامل | نقاط ورود |
| بررسی سرویسهای ثالث و Webhookها | براساس Scope | متمرکز | کامل | براساس Scope |
| تولید Security Test Map | خلاصه | کامل | سازمانی | هدفمحور |
| ثبت موارد خارج از Scope | ثبت میشود | ثبت میشود | تفصیلی | ثبت میشود |
| گزارش پوشش ارزیابی | خلاصه | کامل | تفصیلی | پوشش هدف |
| تحلیل ریسک باقیمانده | خلاصه | کامل | تفصیلی | براساس هدف |
| تحلیل سناریوهای زنجیرهای | محدود | متمرکز | کامل | محور اصلی |
| پوشش خودکار کنترلشده در کنار تحلیل دستی | متمرکز | کامل | چندسرویسی | ابزارهای اختصاصی تحت نظارت ارزیاب |
| توسعه PoC کنترلشده در صورت نیاز و با تأیید Scope | براساس Scope | براساس Scope | براساس Scope | براساس Scope |
| ارزیابی اثربخشی کنترلهای دفاعی در محدوده مجاز | محدود | متمرکز | کامل | هدفمحور |
| جلسه ارائه نتایج | براساس Scope | براساس Scope | فنی و مدیریتی | ارائه سناریو |
| مقیاس معمول operation برای برآورد اولیه | تا حدود ۱۵ | حدود ۱۵ تا ۴۰ | ۴۰ تا ۱۰۰+ در چند سرویس | مبنای تعیین Scope نیست |
| درخواست تحلیل محدوده | درخواست تحلیل محدوده | درخواست تحلیل محدوده | شروع Scoping |
آزمون فعال پس از شناخت هدف، تهیه نقشه آزمون و تأیید شفاف محدوده آغاز میشود.
خروجی: Security Test Map: نقاط آزمون، دلیل انتخاب، فرضیه امنیتی، اولویت و وضعیت پوشش.
ابزارهای اختصاصی برای افزایش پوشش و تحلیل، تحت نظارت ارزیاب و در کنار بررسی دستی استفاده میشوند.
ابتدا مشخص میکنیم کدام بخشها، نقشها و جریانها واقعاً نیازمند تست هستند.
آزمون فقط براساس امضای آسیبپذیری یا Scanner انجام نمیشود؛ ضعفهای دسترسی و منطق کسبوکار با تحلیل دستی بررسی میشوند.
مشخص میشود چه چیزهایی تست شدهاند، چه چیزهایی تست نشدهاند و دلیل آن چیست.
هر یافته دارای شرایط اجرا، شواهد، اثر و مسیر اصلاح است.
خلاصه مدیریتی برای تصمیمگیران و جزئیات فنی برای تیم توسعه و امنیت ارائه میشود.
وضعیت اصلاح هر یافته بهصورت مجزا بررسی و ثبت میشود.
خیر. تعداد operation فقط یکی از عوامل است. نقشها، جریانهای حساس، وضعیتهای فرایند، وابستگیها و عمق تست نیز در Scope مؤثر هستند.
در مرحله Scoping با استفاده از مستندات، ترافیک مجاز و اطلاعات معماری، مقیاس تقریبی مشخص میشود.
با تحلیل داراییها، نقشها، جریانهای کسبوکار، مرزهای اعتماد، دادههای حساس و سناریوهای سوءاستفاده، Security Test Map تولید میشود.
خیر. پوشش پایه روی Scope توافقشده انجام میشود، اما عمق آزمون متناسب با ریسک و پیچیدگی هر بخش تعیین میشود.
بله، سطح جزئیات آن براساس پلن انتخابشده متفاوت است.
لازم نیست Scope فنی را از قبل بدانید؛ اطلاعات اولیه برای جلسه تشخیص محدوده کافی است.