Fallos que los escáneres no ven

Web Application Penetration Test manual, según OWASP y OSSTMM

Habla con un experto WhatsApp
Servicios / Web Application Penetration Test (WAPT): metodología OWASP
Servicios Ofensivos

Web Application Penetration Test (WAPT)

El servicio de Web Application Penetration Testing es uno de los servicios de seguridad de aplicaciones (Application Security Assessment) ofrecidos por ISGroup.

Las aplicaciones web son ya prevalentes y cada vez más sofisticadas, además de ser críticas para todos los negocios basados en la web.

Se analizarán los componentes críticos de un portal web, una aplicación de E-Commerce o una plataforma web.

Utilizando técnicas manuales y múltiples herramientas apropiadas, el tester es capaz de identificar problemas evidentes y ocultos.

Al igual que las aplicaciones cliente/servidor, las aplicaciones web generalmente sufren de una gestión inadecuada de las solicitudes del cliente y falta o inadecuada validación y control por parte del desarrollador.

Dada la naturaleza de las aplicaciones web, están completamente expuestas y accesibles: esto hace que la "seguridad por oscuridad" (security through obscurity) sea imposible e impone la necesidad de tener código de aplicación resistente.

En segundo lugar, las aplicaciones web procesan datos de solicitudes HTTP, un protocolo que permite múltiples codificaciones y encapsulaciones diferentes.

Descripción

Un Web Application Penetration Test representa la simulación de un atacante frente a un sitio, portal o aplicación web. El testing consiste inicialmente en descubrir e identificar todos los recursos expuestos en el objetivo.

En paralelo, el tester realiza un análisis de la lógica de negocio para verificar que no existan problemas conceptuales.

En este punto, antes de probar las aplicaciones web propiamente dichas, se controla la infraestructura en busca de vulnerabilidades conocidas y desconocidas.

Una vez identificados los puntos de ataque (entry point) válidos, se procede al intento de ataque con el objetivo de lograr el compromiso más profundo y amplio posible.

Posteriormente, con la ayuda de herramientas y testing manual, cada parámetro se prueba con valores predefinidos y se prueban las técnicas de ataque genéricas para la plataforma en uso.

Dado el nivel de acceso obtenido, se intentará realizar acciones no permitidas, extraer datos de la base de datos de backend, extraer archivos o código fuente del disco, modificar información y, cuando sea posible, obtener el control total de la máquina y de los sistemas adyacentes.

Salida

El Informe es un documento sencillo y detallado que resume los resultados de la actividad y se divide en tres áreas diferentes:

Executive Summary
Al principio del Informe y de una longitud no superior a una página, es el resumen de alto nivel destinado a la Dirección.

Vulnerability Details
La parte técnica que describe en detalle las vulnerabilidades encontradas y su impacto, dedicada al Security Manager.

Remediation Plan
Sección técnica con instrucciones precisas sobre cómo resolver los problemas identificados, dedicada a los desarrolladores.

Protege tu empresa. Contáctanos ahora para tu seguridad IT a medida.

Solicitar presupuesto para
Web Application Penetration Test (WAPT)

🎉 ¡Queremos hablar contigo! ¡Programa una cita!