Testeo con Privilegios
De acuerdo con el manual para test de seguridad de ISECOM (OSSTMM), realizar un testeo con privilegios, es un "Test donde las credenciales necesarias son suministradas al usuario y los permisos concedidos para testear con dichas credenciales."
Este tipo de test se da dentro de un ámbito de seguridad en el que el entorno del cliente es una caja blanca, amparado por acuerdos de confidencialidad.
De dicho OSSTMM, por el cual nos guiamos para las pruebas de penetración, me permito destacar dos puntos dentro de sus "Lineamientos de Acción".
" . . .
6.3. Si es necesario para pruebas con privilegios, el cliente debe proveer dos mecanismos de acceso independientes, ya bien sean nombres de usuarios y contraseñas, certificados, números de identificación, etc. Estos deben tener los privilegios típicos de los usuarios a ser analizados. (no debe ser cuentas especiales o aseguradas)
6.4. Cuando se ejecuten análisis privilegiados, el analista inicialmente debe probar sin privilegios en un ambiente desconocido o de caja negra y luego probar de nuevo con privilegios en el mismo ambiente.
. . . "
Estos dos ítems enmarcan el caso ante el cual se encuentra todo proyecto de análisis de vulnerabilidades que haya venido realizado análisis de "caja negra" tanto en las pruebas de penetración a los Activos Críticos y el Análisis estándar en las diferentes fases y ciclos del proyecto. En algún momento se debe llegar al análisis de "caja blanca" o con privilegios, alcanzando un anillo de seguridad más profundo.
Técnicamente, este tipo de test es importante en casos como:
1. La mayoría de pruebas de inyección OSWAP desde la OWASP-DV-005 hasta OWASP-DV-014.
2. Evaluación de la configuración del sistema vulnerable, es decir, poder determinar valores específicos del Registro en el kernel del sistema.
3. Explotación de buffer overflows en procedimientos almacenados.
4. Anticipar ataques de usuarios válidos como visitantes eventuales, empleados o administradores con fines maliciosos.
5. Procedimientos almacenados al alcance de usuarios de bases de datos.
6. Pruebas de escalado de privilegios.
Es importante aclarar que el análisis usando privilegios, se hace con algoritmos seguros (no intrusivos), hasta tanto el objetivo se haya blindado y etiquetado oficialmente como "Asegurado".
martes, 20 de abril de 2010
Suscribirse a:
Entradas (Atom)