מהו מבדק חדירות תשתיתי?
מבדק חדירות תשתיתי הוא בדיקת אבטחת מידע מעשית המתמקדת ברכיבי התשתית הטכנולוגית של הארגון.
בניגוד לבדיקות שממוקדות באפליקציות או באתרי אינטרנט, כאן הפוקוס הוא על הרשת הארגונית, שרתים, ציוד תקשורת, חומות אש, מערכות הפעלה, פתרונות גישה מרחוק, שירותי דואר, סביבות וירטואליזציה, תשתיות ענן, מערכות ניטור וניהול, והרכיבים שמחברים את כל סביבת המחשוב לפעילות שוטפת.
המטרה המרכזית של מבדק חדירות תשתיתי היא לבדוק האם תוקף חיצוני או פנימי יכול לנצל חולשות קיימות כדי להשיג גישה בלתי מורשית.
הבדיקה מדמה תרחישים ריאליים של תקיפה, אך מבוצעת בסביבה מבוקרת, מתואמת ומקצועית, כדי לאתר ליקויים לפני שהאקרים אמיתיים יעשו זאת.
במהלך המבדק נבחנים נושאים כמו פורטים פתוחים, שירותים פגיעים, גרסאות לא מעודכנות, סיסמאות חלשות, הגדרות שגויות, בעיות סגמנטציה ברשת, הרשאות עודפות, חשיפת ממשקי ניהול, שימוש בפרוטוקולים לא מאובטחים, והיתכנות לתנועה רוחבית בתוך הרשת לאחר חדירה ראשונית.
חשוב להבין שמבדק חדירות תשתיתי אינו רק סריקה אוטומטית.
סריקות הן כלי עזר חשוב, אך הערך האמיתי מגיע מהחשיבה של הבודק, מהיכולת להבין את הארכיטקטורה, לחבר בין ממצאים שונים, לזהות מסלול תקיפה אפשרי, ולבחון כיצד חולשה אחת יכולה להשתלב עם חולשה נוספת ליצירת סיכון ממשי.
למשל, שירות ניהול שחשוף החוצה לא בהכרח נראה חמור במבט ראשון.
אבל אם יחד איתו קיימת סיסמת ברירת מחדל, ואם אין הגנה של אימות רב שלבי, ואם אותו רכיב מחובר לרשת פנימית רחבה, נוצר מסלול תקיפה בעייתי במיוחד.
מבדק חדירות תשתיתי בוחן בדיוק את החיבורים הללו.
הבדיקה יכולה להתבצע מזווית חיצונית, כלומר מנקודת מבט של תוקף שמנסה לחדור מהאינטרנט, או מזווית פנימית, שמדמה משתמש עם גישה מסוימת לרשת הארגונית, ספק חיצוני, עובד, או תוקף שכבר הצליח להיכנס בשלב ראשוני.
לעיתים המבדק משלב את שתי הגישות כדי לייצר תמונה מלאה של רמת הסיכון.
בסוף התהליך הלקוח מקבל דוח מקצועי הכולל פירוט ממצאים, דרגת חומרה, הסבר עסקי וטכני, הוכחות להיתכנות, והמלצות ברורות לתיקון.
בחלק מהמקרים ניתנת גם פגישת הצגה מסודרת לצוות הטכנולוגי ולהנהלה, כדי לוודא שהממצאים מובנים ושניתן ליישם את התיקונים בצורה מסודרת.
בפועל, מבדק חדירות תשתיתי הוא לא רק כלי לאיתור תקלות.
זהו מנגנון בקרה חיוני שמסייע לארגון למדוד את עצמו מול איומים אמיתיים, לשפר את רמת החוסן, ולעמוד בסטנדרטים רגולטוריים, חוזיים ועסקיים.
סוגי מבדקי חדירות תשתיתים
כאשר מדברים על מבדק חדירות תשתיתי, חשוב לדעת שאין תבנית אחת שמתאימה לכל ארגון.
ישנם מספר סוגים של מבדקים, וכל אחד מהם נועד לענות על צורך אחר, בהתאם לאופי הסביבה, רמת החשיפה, דרישות הרגולציה והיעדים העסקיים.
אחד הסוגים המרכזיים הוא מבדק חדירות חיצוני.
בבדיקה זו הבודק פועל כאילו הוא תוקף שמגיע מבחוץ, ללא גישה פנימית לרשת הארגונית.
המטרה היא לזהות אילו נכסים חשופים לאינטרנט, אילו שירותים פתוחים, האם קיימות חולשות בשרתים ובציוד הקצה, והאם ניתן להשיג דריסת רגל ראשונית מתוך הרשת הציבורית.
בדיקה כזו חיונית במיוחד לארגונים שמחזיקים אתרי אינטרנט, פורטלים, שרתי דואר, מערכות VPN, ממשקי ניהול חיצוניים ושירותי ענן.
סוג מרכזי נוסף הוא מבדק חדירות פנימי.
כאן מניחים שהתוקף כבר נמצא בתוך הרשת או מחזיק בגישה כלשהי אליה.
זהו תרחיש רלוונטי מאוד, משום שבמציאות תוקפים רבים מגיעים פנימה דרך פישינג, תחנת קצה שנפרצה, גישה של ספק, או משתמש פנימי.
המבדק בוחן עד כמה ניתן לנוע בין מערכות, להסלים הרשאות, להגיע לשרתים רגישים, לגשת לבקרים, לקבצים או למערכות ניהול מרכזיות.
מבדק כזה חושף פעמים רבות ליקויי הפרדה בין סביבות, הרשאות רחבות מדי, אמון יתר בין רכיבים, והיעדר בקרה על גישות פנימיות.
קיים גם מבדק חדירות אלחוטי, שמתמקד ברשתות ה Wi Fi הארגוניות, בהגדרות האבטחה שלהן, בהפרדה בין רשתות אורחים לרשתות פנימיות, ובאפשרות להתחבר לרשת או לעקוף מנגנוני הגנה.
עבור ארגונים שבהם קיימות פריסות אלחוטיות רחבות, סניפים, קמפוסים, מרכזים לוגיסטיים או משרדים מרובי משתמשים, זוהי בדיקה קריטית.
סוג נוסף הוא מבדק חדירות לתשתיות ענן.
יותר ארגונים מעבירים עומסים, מערכות ונתונים לסביבות כמו AWS, Azure או Google Cloud, אך המעבר לענן אינו מבטל את האחריות לאבטחה.
להפך.
תצורות לא נכונות, הרשאות זהות רחבות מדי, חשיפת אחסון, גישה לא מבוקרת למכונות וירטואליות, שימוש שגוי במפתחות או בחיבורי API, כל אלה עלולים להפוך לסיכון משמעותי.
מבדק חדירות תשתיתי בענן בוחן את המעטפת הזו ברמה המעשית.
ישנם גם מבדקים בתצורת Black Box, Gray Box ו White Box.
ב Black Box הבודק מקבל מידע מינימלי, בדומה לתוקף חיצוני אמיתי.
ב Gray Box הבודק מקבל מידע חלקי, כמו משתמש מוגבל או פרטי גישה בסיסיים, כדי לדמות תרחיש ריאלי של תוקף עם דריסת רגל התחלתית.
ב White Box הבודק מקבל מידע רחב יותר על המערכות, הארכיטקטורה והגישה הטכנית, כדי לבצע בדיקה עמוקה ומדויקת יותר.
בחירת המתודולוגיה תלויה במטרות הארגון, בזמן הזמין ובסוגי הסיכונים שרוצים לבדוק.
בנוסף לכך, יש מבדקי Red Team ממוקדי תרחיש, שבהם נבחנת יכולת ההגנה של הארגון בצורה רחבה יותר, תוך שילוב של ניסיונות חדירה, התחמקות מגילוי ולעיתים גם בדיקת תגובת צוותי ההגנה.
אף שמדובר ברמה מתקדמת יותר ממבדק חדירות תשתיתי קלאסי, יש ארגונים שבוחרים במסלול זה כדי לקבל תמונת מציאות חדה במיוחד.
הבחירה בסוג המבדק הנכון חייבת להתבצע לאחר הבנה של הסביבה, הנכסים הקריטיים, נקודות החשיפה והיעדים העסקיים.
בדיקה טובה איננה רק תרגיל טכני.
היא מהלך אסטרטגי שמטרתו להפחית סיכון אמיתי.
מי צריך מבדק חדירות תשתיתי
התשובה הקצרה היא שכמעט כל ארגון שמפעיל תשתית דיגיטלית צריך מבדק חדירות תשתיתי.
התשובה המלאה היא שהצורך משתנה לפי סוג הארגון, רמת החשיפה שלו, והנזק האפשרי במקרה של חדירה.
חברות עסקיות שמנהלות מידע על לקוחות, ספקים, עובדים או תהליכים פיננסיים זקוקות למבדק כזה כדי להבטיח שהמערכות שלהן אינן חשופות לחדירה שתוביל לדליפת מידע או להשבתת פעילות.
גם אם מדובר בארגון שאינו מגדיר את עצמו כטכנולוגי, בפועל הוא תלוי בתשתיות מחשוב לצורך עבודה שוטפת, גישה מרחוק, מסמכים, הנהלת חשבונות, CRM, ERP, דואר אלקטרוני ושירות לקוחות.
תקיפה על התשתית יכולה לעצור את כל הפעילות.
ארגוני אנטרפרייז עם ריבוי אתרים, סניפים, שרתים, סביבות ענן, מערכות היברידיות ומאות או אלפי משתמשים נמצאים כמובן ברמת סיכון גבוהה יותר.
ככל שהסביבה מורכבת יותר, כך קשה יותר לשלוט בכל תצורה, להבטיח שכל רכיב מעודכן ולוודא שההגדרות נשארו תקינות לאורך זמן.
במצבים כאלה מבדק חדירות תשתיתי הוא כלי ניהולי ולא רק טכני.
הוא מספק ראייה רוחבית שמסייעת למקד משאבים בנקודות הקריטיות באמת.
חברות SaaS, סטארטאפים וחברות הייטק זקוקים גם הם למבדק מסוג זה.
לרוב יש אצלם ריכוז גבוה של נכסים דיגיטליים, גישה לנתוני לקוחות, ממשקים חיצוניים, סביבות פיתוח ופרודקשן, תהליכי CI CD וחיבורי ענן רבים.
גם אם קיימת מודעות טכנולוגית גבוהה, קצב שינוי מהיר עלול ליצור פרצות שלא זוהו בזמן.
בנוסף, לקוחות ושותפים עסקיים מצפים כיום להוכחות ממשיות לרמת אבטחה גבוהה.
מבדק חדירות תשתיתי מסייע לעמוד בציפיות הללו.
מוסדות פיננסיים, חברות ביטוח, חברות אשראי, גופי בריאות, קופות, בתי חולים, מעבדות, רשויות מקומיות, גופי חינוך ומוסדות ממשלתיים זקוקים למבדקים כחלק מהתמודדות עם רגולציה, אחריות ציבורית ושמירה על מידע רגיש במיוחד.
במקרים אלה לא מדובר רק בשיקול עסקי אלא גם בדרישה של ממשל תאגידי, ביקורת פנימית, תקני אבטחה והתחייבויות חוקיות.
גם מפעלים, חברות תעשייה, מרכזים לוגיסטיים וגופים שמפעילים מערכות OT או סביבות ייצור מחוברות צריכים לשלב מבדק חדירות תשתיתי בתוכנית ההגנה שלהם.
כאשר מערכות תפעוליות מתחברות לעולמות ה IT, נוצר משטח תקיפה רחב יותר.
תקיפה על רכיב תקשורת, שרת בקרה, סביבת ניהול או ממשק גישה מרחוק עלולה לייצר פגיעה תפעולית ממשית.
גם עסקים קטנים ובינוניים אינם מחוץ לתמונה.
לעיתים דווקא הם מאמינים שאין להם מה לבדוק, אך בפועל הם מחזיקים מידע עסקי, גישות בנקאיות, תיבות דואר רגישות, מסמכים חוזיים ומידע אישי של לקוחות.
תוקפים רבים מעדיפים לכוון לעסקים קטנים משום שהם מניחים שרמת ההגנה בהם נמוכה יותר.
מבדק חדירות תשתיתי מאפשר גם לעסק קטן להבין היכן הוא עומד ולהשקיע באופן חכם במקום הקריטי ביותר.
ישנם גם מצבים ספציפיים שבהם המבדק חשוב במיוחד.
למשל לפני עלייה לאוויר של מערכת חדשה, לאחר מיזוג או רכישה, אחרי מעבר לענן, בעקבות שינוי תשתיתי גדול, לפני ביקורת רגולטורית, לאחר אירוע אבטחה, או כאשר לקוח אסטרטגי דורש הוכחת עמידות.
בכל אחד מהמקרים האלה, מבדק חדירות תשתיתי מספק שכבת ודאות קריטית.
סטטיסטיקות מישראל בנושא מבדק חדירות תשתיתי
בישראל המודעות לאבטחת מידע נמצאת במגמת עלייה ברורה, אך גם רמת האיום גדלה בקצב מהיר.
המשק הישראלי נחשב לדיגיטלי, מחובר וחדשני מאוד, ולכן הוא גם יעד אטרקטיבי עבור תוקפים.
ארגונים בארץ חווים ניסיונות תקיפה על בסיס יומיומי, וחלק משמעותי מהמתקפות מתמקד בחולשות תשתית, בגישות חיצוניות, בממשקי ניהול, בשרתים לא מוקשחים, ובטעויות תצורה.
לפי דיווחים של מערכים לאומיים, גופי מחקר וחברות סייבר הפעילות בישראל, ניכרת עלייה עקבית בכמות האירועים המדווחים ובמורכבות שלהם.
בשנים האחרונות יותר ארגונים ישראליים דיווחו על ניסיונות חדירה לרשתות, השבתת מערכות, מתקפות כופרה, פגיעה בשרשרת אספקה ודליפות מידע.
גם אם לא בכל מקרה מפורסמים מספרים מלאים לציבור, המגמה עצמה ברורה מאוד.
איומי הסייבר כבר אינם נחלתם של ארגוני ענק בלבד.
הם נוגעים כמעט לכל מגזר.
בישראל יש שכיחות גבוהה של ארגונים שעובדים במודל היברידי, מחברים משתמשים מרחוק באמצעות VPN או שירותי ענן, ומנהלים תשתיות מבוזרות בין משרדים, סניפים, דטה סנטרים וספקים חיצוניים.
מודל כזה מגדיל את משטח התקיפה ומעלה את החשיבות של מבדק חדירות תשתיתי מקיף.
נתונים שעולים מעולם הייעוץ והבדיקות בישראל מראים כי באחוז משמעותי מהמבדקים מתגלות חולשות ברמת חומרה בינונית עד קריטית.
במקרים רבים מדובר לא רק בפגיעות תוכנה מוכרות, אלא דווקא בתצורות שגויות, גישה רחבה מדי, ממשקים שלא הוגבלו כראוי, שימוש בשירותים ישנים, וסביבות שלא עברו הקשחה מספקת.
המשמעות היא שגם ארגונים שמשקיעים במוצרי אבטחה עלולים להישאר חשופים אם לא מבצעים בדיקה מעשית של התשתית.
במשק הישראלי יש גם עלייה עקבית בדרישות של לקוחות, משקיעים ורגולטורים לראות בקרה אמיתית על אבטחת המידע.
חברות המבקשות לעבוד עם גופים גדולים, עם מוסדות פיננסיים, עם גופים בינלאומיים או עם המגזר הציבורי, נדרשות לעיתים להציג מבדקי חדירות תקופתיים כחלק מהתאמה לאמות מידה מקצועיות.
סטטיסטית, יותר חברות בישראל משלבות כיום מבדקי חדירות שנתיים, חצי שנתיים או לאחר שינויים מהותיים בתשתית.
במקביל, מתקפות כופרה שהשפיעו על ארגונים בישראל המחישו עד כמה חולשה תשתיתית אחת יכולה להתפתח לאירוע נרחב.
במקרים רבים הנתיב הראשוני כלל רכיב חשוף, סיסמה חלשה, שירות גישה מרחוק, או תחנה שנפרצה ומשם התוקף התקדם רוחבית לסביבות ליבה.
זהו בדיוק סוג התרחישים שמבדק חדירות תשתיתי נועד לזהות מראש.
נתון חשוב נוסף שעולה מהשוק המקומי הוא הפער בין תפיסה למציאות.
לא מעט מנהלים מאמינים שהארגון שלהם מוגן משום שיש להם פיירוול, אנטי וירוס או ספק IT חיצוני.
אבל בפועל, כאשר מבוצע מבדק מקצועי, מתגלים לא אחת כשלים מהותיים שלא היו ידועים קודם.
לכן הסטטיסטיקה המשמעותית ביותר היא אולי העובדה שבאחוז גבוה של ארגונים נחשפים ממצאים ברי ניצול, גם כאשר קיימת תחושת ביטחון מוקדמת.
בישראל, שבה המרחב הדיגיטלי פעיל מאוד והאיום מתוחכם, מבדק חדירות תשתיתי אינו המלצה כללית אלא מרכיב חיוני בהתנהלות אחראית.
שירותי מבדק חדירות תשתיתי של קורל טכנולוגיות
שירותי מבדק חדירות תשתיתי של קורל טכנולוגיות מיועדים לארגונים שמבקשים להבין באמת מה מצב האבטחה שלהם, היכן קיימות חולשות קריטיות, וכיצד ניתן לצמצם את רמת הסיכון בצורה מדויקת ומעשית.
הגישה המקצועית של קורל טכנולוגיות מבוססת על שילוב בין מומחיות טכנית עמוקה, היכרות עם תרחישי תקיפה עדכניים, הבנה עסקית רחבה, ומתודולוגיית עבודה מסודרת שמותאמת לארגון ולא רק לרשימת בדיקות כללית.
התהליך מתחיל באפיון מדויק של צורכי הלקוח.
בשלב זה נבחנים היעדים של המבדק, גבולות הסביבה, סוג הנכסים, רמת הרגישות של המידע, אופי הפעילות הארגונית, חלונות הזמן לביצוע והדרישות המיוחדות של הלקוח.
האפיון חשוב במיוחד משום שמבדק איכותי חייב להתאים למציאות התפעולית של הארגון.
אין ערך בבדיקה טכנית מנותקת מהקונטקסט.
לאחר האפיון מבוצע המבדק עצמו על ידי אנשי מקצוע מיומנים בתחום הסייבר והאבטחה.
הבדיקה יכולה לכלול בחינה של מעטפת חיצונית, רשת פנימית, שרתים, ציוד תקשורת, VPN, מערכות גישה מרחוק, תשתיות ענן, הפרדות רשת, הרשאות, שירותים קריטיים, ונתיבי תנועה אפשריים של תוקף.
בהתאם לצורך ניתן לבצע מבדק חיצוני, פנימי, משולב, או כזה שמתמקד ברכיבים מסוימים בעלי חשיבות עליונה.
אחד היתרונות הבולטים בעבודה עם קורל טכנולוגיות הוא הדגש על תוצרים שימושיים.
המטרה אינה לספק ללקוח דוח טכני ארוך בלבד, אלא לייצר מסמך ברור, מסודר ורלוונטי, שמאפשר להבין מהו הסיכון, כיצד ניתן לנצל אותו, מה רמת החומרה, ומהם הצעדים המומלצים לתיקון.
הדוחות נכתבים בשפה מקצועית ומובנת, כך שגם הצוות הטכני וגם ההנהלה יכולים להפיק מהם ערך אמיתי.
בנוסף לדוח המפורט, ניתן לקבל גם הצגה מסודרת של הממצאים, הסברים לגבי סדרי עדיפויות, וסיוע בהבנת ההשלכות העסקיות של כל פער.
כך הארגון לא נשאר עם רשימת בעיות בלבד, אלא עם כיוון פעולה ברור.
במקרים רבים זהו ההבדל בין מבדק חדירות תשתיתי שמסתיים בקריאת מסמך, לבין מבדק שמוביל לשיפור ממשי ברמת ההגנה.
קורל טכנולוגיות פועלת מתוך הבנה שכל ארגון מתמודד עם אתגרים שונים.
יש ארגונים שזקוקים לבדיקה תקופתית לצורך בקרה שוטפת.
יש ארגונים שזקוקים למבדק לקראת עמידה בדרישות רגולטוריות או עסקיות.
יש כאלה שנמצאים אחרי שינוי תשתיתי משמעותי, מעבר לענן, הקמת סניפים, חיבור מערכת חדשה או אירוע אבטחה קודם.
לכל אחד מהם נדרשת התאמה שונה של היקף, עומק ומתודולוגיה.
הערך של השירות טמון גם בגישה הפרקטית לתיקון.
איתור חולשה הוא רק הצעד הראשון.
החשיבות האמיתית היא ביכולת לתרגם את הממצאים להמלצות ברורות שניתן ליישם במציאות, מבלי לפגוע בפעילות השוטפת של הארגון.
לכן שירותי מבדק חדירות תשתיתי של קורל טכנולוגיות נבנים מתוך הסתכלות רחבה על אבטחה, תפעול, זמינות, סדרי עדיפויות והשפעה עסקית.
ארגונים שבוחרים לבצע מבדק חדירות תשתיתי באמצעות קורל טכנולוגיות נהנים משילוב של מקצועיות, דיסקרטיות, ראייה מערכתית ומיקוד בתוצאה.
בסביבה שבה איומי הסייבר מתחדדים ללא הפסקה, מדובר בשירות מהותי לכל גוף שרוצה לדעת באמת מה מצבו ולא להסתמך על הנחות.
שאלות ותשובות בנושא מבדק חדירות תשתיתי
אחת השאלות הנפוצות ביותר היא מה ההבדל בין סריקת חולשות לבין מבדק חדירות תשתיתי.
סריקת חולשות היא בדרך כלל תהליך אוטומטי שמאתר בעיות ידועות על בסיס חתימות, גרסאות ותצורות מסוימות.
מבדק חדירות תשתיתי כולל לעיתים סריקה כחלק מהתהליך, אך הוא רחב ועמוק הרבה יותר.
הוא כולל חשיבה התקפית, אימות מעשי של ממצאים, בדיקת אפשרות ניצול, חיבור בין חולשות שונות, והבנת ההשפעה העסקית.
שאלה נפוצה נוספת היא כל כמה זמן צריך לבצע מבדק חדירות תשתיתי.
במרבית הארגונים מומלץ לבצע מבדק תקופתי לפחות פעם בשנה.
עם זאת, כאשר יש שינויים משמעותיים בתשתית, מעבר לענן, חיבור מערכת חדשה, פתיחת שירותים חיצוניים, שינויי רשת, מיזוגים, או דרישות לקוח ורגולציה, רצוי לבצע מבדק גם בין המחזורים הקבועים.
אבטחה היא תחום דינמי, ולכן גם הבדיקה צריכה להיות רציפה ולא חד פעמית.
יש גם מי ששואלים האם מבדק חדירות תשתיתי מסכן את המערכות.
כאשר המבדק מבוצע על ידי אנשי מקצוע מנוסים, בתכנון נכון, עם תיאום מוקדם והגדרת גבולות עבודה ברורים, הסיכון לפגיעה תפעולית נמוך מאוד.
המבדק מתבצע בצורה מבוקרת, אחראית ובהתאם למתודולוגיות מקצועיות.
בחלק מהמקרים אף נקבעים חלונות זמן לביצוע כדי למנוע השפעה על פעילות קריטית.
שאלה אחרת היא האם ארגון קטן באמת צריך מבדק חדירות תשתיתי.
התשובה היא כן, אם הוא מחזיק מידע רגיש, משתמש בשירותים מחוברים, עובד עם לקוחות, מפעיל דואר ארגוני, או תלוי במערכות מחשוב לתפעול שוטף.
גם עסק קטן עלול להיפגע קשות מתקיפה, ולעיתים הפגיעה בו חמורה יותר משום שיש לו פחות יכולת התאוששות.
מבדק מתאים בהיקף הנכון יכול לייצר ערך גדול גם עבורו.
שאלה מרכזית נוספת היא מה מקבלים בסוף התהליך.
בדרך כלל מקבלים דוח מפורט עם ממצאים, דרגות חומרה, הסבר על אופן הניצול, השפעה אפשרית, צילומי מסך או הוכחות טכניות, והמלצות ברורות לתיקון.
בחלק מהמקרים מתקיימת גם פגישת מעבר מסודרת עם הצוותים הרלוונטיים.
יש מנהלים ששואלים האם המבדק מסייע גם לעמידה ברגולציה.
במקרים רבים התשובה חיובית.
למרות שהמבדק עצמו אינו מחליף תוכנית אבטחה כוללת, הוא בהחלט מהווה רכיב חשוב בעמידה בדרישות של תקנים, לקוחות, ספקים ורגולטורים שונים.
הוא מוכיח שהארגון בוחן את עצמו באופן יזום ופועל לצמצום סיכונים.
לעיתים שואלים גם מה עדיף, מבדק חיצוני או פנימי.
שני הסוגים חשובים, משום שהם בודקים תרחישים שונים.
מבדק חיצוני בוחן את משטח החשיפה לאינטרנט.
מבדק פנימי בוחן מה קורה אם תוקף כבר השיג גישה ראשונית.
ארגון שמעוניין בתמונה מלאה יעדיף בדרך כלל שילוב בין השניים.
שאלה אחרונה שחוזרת הרבה היא האם לאחר תיקון הממצאים צריך לבצע בדיקה חוזרת.
התשובה היא בהחלט כן.
בדיקת תיקוף לאחר remediation חשובה כדי לוודא שהחולשות אכן נסגרו, שלא נותרו נתיבי תקיפה חלופיים, ושלא נוצרו בעיות חדשות כתוצאה מהשינוי.
במילים אחרות, מבדק חדירות תשתיתי הוא לא רק אירוע בדיקה, אלא חלק מתהליך בקרה ושיפור מתמשך.
מחפש מבדק חדירות תשתיתי? פנה עכשיו!

