הבעיה
לקוח אנטרפרייז דורש דוח בדיקת חדירה שנתי לפני החתימה. האחרון שהזמנתם היה פלט סורק עם דף שער, וצוות האבטחה שלהם דחה אותו. אתם צריכים בדיקה שמוצאת בעיות אמיתיות ודוח ששורד סקירה של מישהו אחר.
השיטה.
התאמת ההיקף לאיום שמשנה
הגדרת מטרות, סביבות, תפקידים וכללי מעורבות. עבור מוצר SaaS השאלה הקריטית היא כמעט תמיד בידוד Tenants והרשאות, ולכן הבדיקה ממוקדת במספר חשבונות על פני מספר Tenants ומספר רמות הרשאה, לא בסריקה בודדת ללא Authentication של דף הכניסה.
מיפוי האפליקציה לפני התקיפה עליה
מיפוי מלא של משטח התקיפה האמיתי: כל API Endpoint, כולל אלה שאינם מתועדים, מנגנוני אימות וסשן, הנפקת ותוקף אסימונים, מודל התפקידים וההרשאות, נתיבי העלאת קבצים, webhooks, אינטגרציות ופונקציונליות אדמין. רוב הממצאים החמורים נמצאים בנתיבי קוד שאף סורק אוטומטי אינו מגיע אליהם.
בחינת הרשאות ידנית, אובייקט אחר אובייקט
בקרת גישה שבורה היא הקטגוריה המובילה ב-OWASP Top 10 ונשארת הממצא הקריטי הנפוץ ביותר ב-SaaS. הוא נמצא ביד: שליחה חוזרת (Replay) של בקשה מ-Tenant A עם מזהה השייך ל-Tenant B; קריאה ל-API Endpoint של אדמין עם אסימון של צופה; שינוי ה-Tenant Claim ב-JWT. סורקים אינם יכולים לעשות זאת כי הם אינם יכולים לדעת מה אמור להיות אסור.
שרשור ממצאים להשפעה ניתנת-להדגמה
XSS מוחזר הוא בינוני. XSS מוחזר שגונב סשן, מסלים לאדמין ומייצא את טבלת הלקוחות הוא קריטי, והוא זה שמתוקן. אנחנו מדווחים על השרשרת ועל ההשפעה העסקית, עם הבקשות המדויקות לשחזר אותה.
דיווח כך שמהנדס יכול לתקן ולקוח יכול לקבל
כל ממצא: שלבי שחזור, בקשה ותגובה, השפעה, CVSS, טיפול ספציפי, והפניות OWASP והמסגרת. בתוספת תקציר מנהלים שנכתב עבור סוקר האבטחה של הלקוח, כי הדוח עצמו הוא הפריט שמשחרר את העסקה.
בחינה חוזרת והנפקת המכתב הנקי
בחינה חוזרת לאחר הטיפול, ומכתב אימות שאתם יכולים לשלוח ללקוחות, המציין היקף, תאריכים, מתודולוגיה ואישור שהממצאים טופלו. המכתב, לא הדוח הגולמי, הוא מה שרוב לקוחות האנטרפרייז רוצים לראות.
כל כמה זמן יש לבצע בדיקת חדירה?
לכל הפחות אחת לשנה, ולאחר כל שינוי משמעותי באפליקציה או בתשתית. גם ISO 27001 וגם SOC 2 מצפים לבחינה טכנית סדירה, רוב לקוחות האנטרפרייז דורשים בדיקה שנתית כתנאי חוזי, ותקנות הגנת הפרטיות הישראליות דורשות בדיקות חדירה תקופתיים למאגרים ברמה בינונית וגבוהה.
מה ההבדל בין בדיקת חדירה לבין סריקת חולשות?
סריקת חולשות היא אוטומטית ומזהה חולשות ידועות לפי חתימה וגרסה. בדיקת חדירה מבוצעת על ידי אדם שמבין את הלוגיקה של האפליקציה ומשרשר ממצאים להשפעה מודגמת. סורקים אינם יכולים למצוא בקרת גישה שבורה, כשלי בידוד Tenants או פגמי לוגיקה עסקית, כי הם אינם יודעים מה האפליקציה אמורה לאסור, ואלו בדיוק הממצאים שמשנים הכי הרבה ב-SaaS.
מה לקוחות אנטרפרייז רוצים לראות מבדיקת חדירה?
בדרך כלל מכתב אימות ולא את הדוח הטכני המלא: היקף, תאריכים, מתודולוגיית הבחינה, העובדה שהממצאים טופלו, ואישור שהבדיקה בוצעה על ידי גורם עצמאי. שיתוף הדוח הגולמי אינו נפוץ ולעיתים קרובות לא נבון; המכתב הוא הפריט שבאמת משחרר סקירת רכש.