בדיקות חדירה
בדיקות חדירה הן מתודולוגיה להערכת אבטחה המדמה התקפות אמיתיות כדי לזהות חולשות לפני שינוצלו על ידי תוקפים זדוניים.
מתודולוגיות של בדיקות חדירה
OWASP Testing Guide
מסגרת מלאה לבדיקות אבטחה ביישומי אינטרנט, המכסה מאיסוף מידע ועד בדיקות לוגיקה עסקית.
PTES (Penetration Testing Execution Standard)
מתודולוגיה המובנית ב-7 שלבים: טרום-מעורבות, איסוף מידע, מידול איומים, ניתוח חולשות, ניצול, פוסט-ניצול ודיווח.
OSSTMM
Open Source Security Testing Methodology Manual - מתודולוגיה מדעית לבדיקות אבטחה בערוצים מגוונים (אנושי, פיזי, אלחוטי, תקשורת ורשתות).
שלבי בדיקות החדירה
1. Reconnaissance (סיור מקדים)
- Passive: איסוף מידע ללא אינטראקציה ישירה (OSINT, DNS, WHOIS)
- Active: סריקת רשת, מניית שירותים, זיהוי טכנולוגיות
- כלים: Nmap, Recon-ng, theHarvester, Shodan, Maltego
2. Scanning & Enumeration
- סריקת פורטים וטביעת אצבע של שירותים
- סריקת חולשות אוטומטית
- מניית משתמשים, שיתופים ושירותים
- כלים: Nessus, OpenVAS, Nikto, enum4linux
3. Gaining Access (ניצול)
- ניצול החולשות שזוהו
- SQL Injection, XSS, Command Injection
- Buffer Overflow, הסלמת הרשאות
- כלים: Metasploit, Burp Suite, SQLmap, Cobalt Strike
4. Maintaining Access (פוסט-ניצול)
- התקנת דלתות אחוריות ומנגנוני התמדה
- הסלמת הרשאות (אופקית ואנכית)
- Pivoting ותנועה רוחבית
- הוצאת נתונים
5. Covering Tracks
- ניקוי יומנים וראיות
- הדגמת טכניקות התחמקות
- תיעוד הפעילויות שבוצעו
סוגי בדיקות חדירה
Black Box
לבודק אין ידע מוקדם על המטרה. מדמה התקפה חיצונית מציאותית.
White Box
לבודק יש ידע מלא (קוד מקור, ארכיטקטורה, אישורי גישה). מאפשר ניתוח מעמיק יותר.
Gray Box
ידע חלקי על המערכת. מדמה התקפה של גורם פנימי או משתמש בעל הרשאות.
כלים חיוניים
מסגרות והפצות
- Kali Linux: הפצה מלאה עם למעלה מ-600 כלים
- Parrot OS: חלופה הממוקדת בפרטיות ובפורנזיקה
- Metasploit Framework: חבילת ניצול ופיתוח אקספלויטים
Web Application Testing
- Burp Suite: פרוקסי מיירט וסורק אינטרנט
- OWASP ZAP: סורק אוטומטי בקוד פתוח
- SQLmap: כלי אוטומטי להזרקת SQL
- Nikto: סורק חולשות אינטרנט
Network Penetration
- Nmap: סורק רשת וזיהוי שירותים
- Wireshark: ניתוח תעבורת רשת
- Responder: LLMNR/NBT-NS/MDNS poisoning
- Impacket: חבילת Python לפרוטוקולי רשת
Password Cracking
- John the Ripper: פורץ סיסמאות קלאסי
- Hashcat: פורץ מואץ-GPU
- Hydra: כוח גס לשירותי רשת
- CrackMapExec: פוסט-ניצול בסביבות Windows
וקטורי התקפה נפוצים
Web Applications
- SQL Injection (SQLi)
- Cross-Site Scripting (XSS)
- Cross-Site Request Forgery (CSRF)
- Server-Side Request Forgery (SSRF)
- XML External Entity (XXE)
- Insecure Deserialization
Network & Infrastructure
- Man-in-the-Middle (MitM)
- ARP Spoofing ו-DNS Poisoning
- SMB Relay attacks
- Kerberoasting
- Pass-the-Hash/Pass-the-Ticket
Social Engineering
- מסעות פישינג
- Vishing (voice phishing)
- בדיקות חדירה פיזית
- USB drop attacks
דוח בדיקות החדירה
דוח איכותי צריך לכלול:
- Executive Summary: סקירה ברמה גבוהה עבור ההנהלה
- מתודולוגיה: הגישה והיקף הבדיקה
- חולשות שזוהו: מסווגות לפי חומרה (CVSS)
- ניצול טכני: פרטים טכניים עם צילומי מסך ו-PoCs
- המלצות: אמצעי תיקון לפי סדר עדיפויות
- נספחים: יומנים, סקריפטים, ראיות טכניות
הסמכות מקצועיות
- OSCP: Offensive Security Certified Professional
- CEH: Certified Ethical Hacker
- GPEN: GIAC Penetration Tester
- CRTP: Certified Red Team Professional
- PNPT: Practical Network Penetration Tester
היבטים משפטיים ואתיים
- תמיד יש לקבל אישור בכתב (RoE - Rules of Engagement)
- להגדיר בבירור את ההיקף והמגבלות
- לכבד חוקי פרטיות והגנת מידע
- לא לגרום נזק למערכות הנבדקות
- לשמור על סודיות המידע שהתגלה
- לפעול לפי קוד אתי מקצועי (EC-Council, SANS)
בדיקות חדירה הן תחום חיוני לאימות מצב האבטחה של ארגונים. הן משלבות ידע טכני מעמיק, מתודולוגיה מובנית וחשיבה יצירתית כדי לדמות התקפות אמיתיות. בדיקת חדירה אפקטיבית חורגת מעבר לסורקים אוטומטיים, ודורשת ניתוח ידני, הבנה של ההקשר העסקי ותקשורת ברורה של הסיכונים שנמצאו.
