בדיקות חדירה

בדיקות חדירה הן מתודולוגיה להערכת אבטחה המדמה התקפות אמיתיות כדי לזהות חולשות לפני שינוצלו על ידי תוקפים זדוניים.

מתודולוגיות של בדיקות חדירה

OWASP Testing Guide

מסגרת מלאה לבדיקות אבטחה ביישומי אינטרנט, המכסה מאיסוף מידע ועד בדיקות לוגיקה עסקית.

PTES (Penetration Testing Execution Standard)

מתודולוגיה המובנית ב-7 שלבים: טרום-מעורבות, איסוף מידע, מידול איומים, ניתוח חולשות, ניצול, פוסט-ניצול ודיווח.

OSSTMM

Open Source Security Testing Methodology Manual - מתודולוגיה מדעית לבדיקות אבטחה בערוצים מגוונים (אנושי, פיזי, אלחוטי, תקשורת ורשתות).

שלבי בדיקות החדירה

1. Reconnaissance (סיור מקדים)

  • Passive: איסוף מידע ללא אינטראקציה ישירה (OSINT, DNS, WHOIS)
  • Active: סריקת רשת, מניית שירותים, זיהוי טכנולוגיות
  • כלים: Nmap, Recon-ng, theHarvester, Shodan, Maltego

2. Scanning & Enumeration

  • סריקת פורטים וטביעת אצבע של שירותים
  • סריקת חולשות אוטומטית
  • מניית משתמשים, שיתופים ושירותים
  • כלים: Nessus, OpenVAS, Nikto, enum4linux

3. Gaining Access (ניצול)

  • ניצול החולשות שזוהו
  • SQL Injection, XSS, Command Injection
  • Buffer Overflow, הסלמת הרשאות
  • כלים: Metasploit, Burp Suite, SQLmap, Cobalt Strike

4. Maintaining Access (פוסט-ניצול)

  • התקנת דלתות אחוריות ומנגנוני התמדה
  • הסלמת הרשאות (אופקית ואנכית)
  • Pivoting ותנועה רוחבית
  • הוצאת נתונים

5. Covering Tracks

  • ניקוי יומנים וראיות
  • הדגמת טכניקות התחמקות
  • תיעוד הפעילויות שבוצעו

סוגי בדיקות חדירה

Black Box

לבודק אין ידע מוקדם על המטרה. מדמה התקפה חיצונית מציאותית.

White Box

לבודק יש ידע מלא (קוד מקור, ארכיטקטורה, אישורי גישה). מאפשר ניתוח מעמיק יותר.

Gray Box

ידע חלקי על המערכת. מדמה התקפה של גורם פנימי או משתמש בעל הרשאות.

כלים חיוניים

מסגרות והפצות

  • Kali Linux: הפצה מלאה עם למעלה מ-600 כלים
  • Parrot OS: חלופה הממוקדת בפרטיות ובפורנזיקה
  • Metasploit Framework: חבילת ניצול ופיתוח אקספלויטים

Web Application Testing

  • Burp Suite: פרוקסי מיירט וסורק אינטרנט
  • OWASP ZAP: סורק אוטומטי בקוד פתוח
  • SQLmap: כלי אוטומטי להזרקת SQL
  • Nikto: סורק חולשות אינטרנט

Network Penetration

  • Nmap: סורק רשת וזיהוי שירותים
  • Wireshark: ניתוח תעבורת רשת
  • Responder: LLMNR/NBT-NS/MDNS poisoning
  • Impacket: חבילת Python לפרוטוקולי רשת

Password Cracking

  • John the Ripper: פורץ סיסמאות קלאסי
  • Hashcat: פורץ מואץ-GPU
  • Hydra: כוח גס לשירותי רשת
  • CrackMapExec: פוסט-ניצול בסביבות Windows

וקטורי התקפה נפוצים

Web Applications

  • SQL Injection (SQLi)
  • Cross-Site Scripting (XSS)
  • Cross-Site Request Forgery (CSRF)
  • Server-Side Request Forgery (SSRF)
  • XML External Entity (XXE)
  • Insecure Deserialization

Network & Infrastructure

  • Man-in-the-Middle (MitM)
  • ARP Spoofing ו-DNS Poisoning
  • SMB Relay attacks
  • Kerberoasting
  • Pass-the-Hash/Pass-the-Ticket

Social Engineering

  • מסעות פישינג
  • Vishing (voice phishing)
  • בדיקות חדירה פיזית
  • USB drop attacks

דוח בדיקות החדירה

דוח איכותי צריך לכלול:

  • Executive Summary: סקירה ברמה גבוהה עבור ההנהלה
  • מתודולוגיה: הגישה והיקף הבדיקה
  • חולשות שזוהו: מסווגות לפי חומרה (CVSS)
  • ניצול טכני: פרטים טכניים עם צילומי מסך ו-PoCs
  • המלצות: אמצעי תיקון לפי סדר עדיפויות
  • נספחים: יומנים, סקריפטים, ראיות טכניות

הסמכות מקצועיות

  • OSCP: Offensive Security Certified Professional
  • CEH: Certified Ethical Hacker
  • GPEN: GIAC Penetration Tester
  • CRTP: Certified Red Team Professional
  • PNPT: Practical Network Penetration Tester

היבטים משפטיים ואתיים

  • תמיד יש לקבל אישור בכתב (RoE - Rules of Engagement)
  • להגדיר בבירור את ההיקף והמגבלות
  • לכבד חוקי פרטיות והגנת מידע
  • לא לגרום נזק למערכות הנבדקות
  • לשמור על סודיות המידע שהתגלה
  • לפעול לפי קוד אתי מקצועי (EC-Council, SANS)

בדיקות חדירה הן תחום חיוני לאימות מצב האבטחה של ארגונים. הן משלבות ידע טכני מעמיק, מתודולוגיה מובנית וחשיבה יצירתית כדי לדמות התקפות אמיתיות. בדיקת חדירה אפקטיבית חורגת מעבר לסורקים אוטומטיים, ודורשת ניתוח ידני, הבנה של ההקשר העסקי ותקשורת ברורה של הסיכונים שנמצאו.