Exploración de vulnerabilidades: ¿lista pentester blanca o no?

2

Si su empresa se involucra con un pentester de terceros para realizar un análisis de vulnerabilidades, ¿usted

  1. incluir en la lista blanca el pentester para que puedan escanear a fondo las máquinas en internet, o
  2. ¿no los incluye en la lista blanca para que tenga un mejor indicador de la efectividad de sus contramedidas?
pregunta Pang Ser Lark 14.09.2015 - 02:12
fuente

2 respuestas

3

Si está evaluando su red por primera vez, sugeriría que los pentesters tengan acceso completo.

Obtendrá un informe completo que incluirá todas las vulnerabilidades que existen en sus activos.

Esto le proporcionará la comprensión completa para planificar la actualización de la seguridad de su red.

Además, durante un pentest, los probadores intentan una gran cantidad de ataques en un tiempo muy corto. Recuerde que en la práctica, un atacante podría intentar estos ataques lentamente, durante un período de tiempo más largo, y deslizarse por debajo del radar. Para permitir que los evaluadores realicen pruebas eficientes, es esencial incluirlos en una lista blanca.

    
respondido por el feral_fenrir 14.09.2015 - 10:24
fuente
1

Depende de tu modelo de amenaza en el mundo real.

Si le teme a la amenaza de los empleados internos, debe otorgarle al Pentestro grandes niveles de acceso, tal vez incluso de administrador de sistemas o acceso general a la red.

Sin embargo, si tienes más miedo a las amenazas de Internet, entonces sería más apropiado un compromiso de caja negra.

Personalmente, me gusta hacer ambas cosas, tal vez alternar cada año.

    
respondido por el user1325457 14.09.2015 - 04:34
fuente

Lea otras preguntas en las etiquetas