¿Está prohibida la creación de una cuenta secundaria en Black-Box Pentest? [cerrado]

0

Está bien, así que aquí va. Soy el Líder del Equipo Rojo, y como se describió anteriormente; no muy lejos (como una semana), publiqué esto . En ese momento, estaba buscando un hermoso título técnico que pudiera coincidir con mis hallazgos. Lo mencioné como 'Política de contraseña débil'. Como la mayoría de los probadores de penetración fallaron, tuve que tomar la tarea y hacer todo el trabajo con éxito. Ahora, hay una pequeña situación (en la que el cliente ya había mencionado que la prueba tenía que ser una caja negra y no una caja blanca en específico {no nos dieron ninguna credencial}).

Ahora, después de parchear las vulnerabilidades identificadas, recibimos exactamente esta respuesta (¿no es por eso que usted firmó un NDA para esto en primer lugar si nunca había confiado en la compañía en la que inserta su pentest de caja negra? !?):

What was the intent ? backdoor?
It it ethical? Shouldn't we just let the party know that week password, instead of creating a secondary account(with fake name) and NOT informing US about it.  NOT ACCEPTABLE!
How do we trust that no data was downloaded and mis-used? 
How do we make sure there were not more accounts created with some malicious intention?

Lo que sucedió aquí fue que, para propósitos de prueba, como es más frecuente en un pentest de caja negra, el evaluador requiere probar adicionalmente todos los cheques, si se hubiera logrado una cuenta privilegiada. Hay una situación (mencionada anteriormente) que me sigue molestando, ¿qué diría aquí? Necesito opiniones y una gran visión para revelar si lo que hice fue incorrecto o si deberían haber sabido lo que era una evaluación de "caja negra" (¡para revelar impactos!)

    
pregunta Shritam Bhowmick 04.03.2015 - 14:49
fuente

1 respuesta

3

está bien, así que en cualquier evaluación de seguridad debe tener términos de participación (que en gran parte deberían explicar qué es y qué no está dentro del alcance de la revisión). Suponiendo que está haciendo lo que tradicionalmente se consideraría como evaluaciones de estilo de "equipo rojo", entonces, en general, "cualquier acción que un atacante pueda tomar" es válida para la evaluación. Sin embargo, hay muchas definiciones diferentes de equipo rojo (como hay muchas para la prueba de penetración) y es por eso que el alcance y el contrato son tan importantes (para asegurarse de que el cliente y el proveedor estén en la misma página).

Como lo menciona el comentario de @adnan, al final de la prueba debe informar al cliente sobre las cuentas creadas, para que puedan eliminarlas del sistema (junto con los datos creados). Si no lo ha hecho, el nivel de sospecha del cliente no es demasiado sorprendente.

Sin embargo, en general, me inclino a responder que la cuenta se creó como parte de la realización de la prueba y en cuanto al uso indebido de los datos, esto se rige por el NDA y el contrato que tiene vigente (de nuevo, es realmente importante están en su lugar) que dictan lo que puede y no puede hacer con los datos recuperados durante la realización de la prueba.

    
respondido por el Rоry McCune 04.03.2015 - 15:07
fuente

Lea otras preguntas en las etiquetas