خدمت تخصصی مرکز آپا
ارزیابی و آزمون امنیتی

تست نفوذ

آزمون کنترل‌شده و مجاز نفوذ از نگاه مهاجم، برای کشف مسیرهای واقعی دسترسی غیرمجاز پیش از آنکه مهاجمان آن‌ها را بیابند.

معرفی خدمت

تست نفوذ چیست؟

تست نفوذ (Penetration Testing) شبیه‌سازی آگاهانه و مجاز رفتار یک مهاجم است که با هدف کشف و اثبات آسیب‌پذیری‌های قابل‌بهره‌برداری انجام می‌شود. برخلاف پویش خودکار، تست نفوذ با تحلیل انسانی، زنجیره‌سازی ضعف‌ها و بررسی اثر واقعی آن‌ها همراه است.

این آزمون می‌تواند به‌صورت جعبه‌سیاه (بدون اطلاعات قبلی)، جعبه‌خاکستری (با اطلاعات محدود) یا جعبه‌سفید (با دسترسی به مستندات و کد) و بر روی سامانه‌های تحت وب، شبکه داخلی و خارجی، برنامه‌های موبایل یا رابط‌های برنامه‌نویسی (API) اجرا شود.

تصویر مفهومی مرتبط با تست نفوذ تصویر مفهومی
اهمیت خدمت

چرا این خدمت اهمیت دارد؟

وجود یک آسیب‌پذیری لزوماً به معنای امکان نفوذ نیست و برعکس، چند ضعف کم‌اهمیت ممکن است در کنار هم به نفوذی جدی منجر شوند. تست نفوذ با نشان‌دادن مسیرهای واقعی حمله، تصویری عینی از ریسک ارائه می‌دهد و به سازمان کمک می‌کند منابع محدود خود را صرف اصلاح مهم‌ترین ضعف‌ها کند.

نیاز فوری دارید؟

اگر با رخداد امنیتی در حال وقوع مواجه هستید، به‌جای ثبت درخواست عادی، رخداد را گزارش دهید.

کاربردها

این خدمت در چه شرایطی به کار می‌آید؟

  • پیش از بهره‌برداری از سامانه یا نسخه جدید نرم‌افزار
  • ارزیابی دوره‌ای سامانه‌های در معرض اینترنت
  • سنجش اثربخشی کنترل‌های امنیتی و تیم پایش
  • الزامات انطباق و قراردادی
  • پس از رفع آسیب‌پذیری‌ها برای آزمون مجدد
روش انجام خدمت

روش‌شناسی و رویکرد اجرایی

تست نفوذ بر اساس قواعد تعامل مکتوب و با مجوز رسمی مالک سامانه اجرا می‌شود. مراحل شامل شناسایی و جمع‌آوری اطلاعات، مدل‌سازی تهدید، کشف آسیب‌پذیری، بهره‌برداری کنترل‌شده، بررسی امکان حرکت جانبی و ارتقای دسترسی و در نهایت مستندسازی است.

در طول آزمون، از اقداماتی که به دسترس‌پذیری سرویس یا صحت داده‌ها آسیب بزند پرهیز می‌شود و یافته‌های بحرانی بی‌درنگ و از مجرای امن به نماینده سازمان اطلاع داده می‌شوند.

استانداردها و چارچوب‌های مرجع:

NIST SP 800-115PTESOWASP WSTGOSSTMM
مراحل اجرا

مراحل اجرای پروژه

هر پروژه با تعریف دامنه و توافق رسمی آغاز و با تحویل گزارش و پشتیبانی پس از آن به پایان می‌رسد.

  1. توافق و قواعد تعامل

    تعیین دامنه، نوع آزمون، بازه زمانی و راه‌های ارتباط اضطراری.

  2. شناسایی

    جمع‌آوری اطلاعات و ترسیم سطح حمله.

  3. کشف و بهره‌برداری

    شناسایی آسیب‌پذیری‌ها و اثبات کنترل‌شده امکان نفوذ.

  4. تحلیل اثر

    بررسی دامنه دسترسی قابل‌دستیابی و اثر بر کسب‌وکار.

  5. گزارش و تشریح

    تحویل گزارش و ارائه راهکارهای اصلاحی.

  6. آزمون مجدد

    بررسی اثربخشی اصلاحات در صورت توافق.

خروجی‌ها

خروجی‌های قابل تحویل

تمام خروجی‌ها به‌صورت محرمانه و از طریق مجاری امن به نماینده رسمی سازمان تحویل داده می‌شوند.

  • گزارش اجرایی برای مدیران
  • گزارش فنی شامل گام‌های بازتولید و شواهد
  • طبقه‌بندی یافته‌ها بر اساس CVSS و اثر بر کسب‌وکار
  • راهکار اصلاحی مشخص برای هر یافته
  • گزارش آزمون مجدد (در صورت توافق)
مخاطبان

این خدمت برای چه سازمان‌هایی است؟

  • مالکان سامانه‌های تحت وب و موبایل
  • بانک‌ها و مؤسسات مالی
  • ارائه‌دهندگان خدمات ابری و میزبانی
  • سازمان‌های دارای زیرساخت حیاتی
  • تیم‌های توسعه نرم‌افزار
مزایا

مزایای همکاری با مرکز آپا

پشتوانه علمی دانشگاهی

بهره‌گیری از دانش اعضای هیئت علمی و پژوهشگران دانشگاه صنعتی خواجه نصیرالدین طوسی در کنار تجربه عملیاتی.

محرمانگی و تعهد حرفه‌ای

اجرای کار در چارچوب توافق‌نامه محرمانگی و قواعد مشخص تعامل (Rules of Engagement).

روش‌شناسی مبتنی بر استاندارد

اتکا به چارچوب‌ها و استانداردهای معتبر بین‌المللی برای قابلیت تکرار و مقایسه نتایج.

گزارش قابل‌اقدام

ارائه یافته‌ها با اولویت‌بندی مبتنی بر ریسک و راهکار اصلاحی روشن برای هر یافته.

درخواست مشاوره برای «تست نفوذ»

برای تعیین دامنه، زمان‌بندی و شرایط اجرای این خدمت، درخواست خود را ثبت کنید. کارشناسان مرکز پس از بررسی با شما تماس می‌گیرند.

خدمات مرتبط
همه خدمات

تحلیل آسیب‌پذیری

شناسایی، اعتبارسنجی و اولویت‌بندی آسیب‌پذیری‌های سامانه‌ها بر اساس شدت فنی، احتمال بهره‌برداری و اهمیت دارایی.

جزئیات خدمت

ارزیابی امنیت شبکه

بررسی معماری، تقسیم‌بندی، پیکربندی تجهیزات و کنترل‌های دسترسی شبکه برای شناسایی مسیرهای نفوذ و حرکت جانبی.

جزئیات خدمت