Ett penetrationstest visar hur säker er organisations IT-miljö var när testet genomfördes.  Men vad händer dagen efter? Eller tre månader senare när systemen har uppdaterats, när nya tjänster lagts till och nya sårbarheter upptäckts?

Hotbilden är kontinuerlig. Testningen borde vara det också.

Ni patchade, men verifierade ni?

Det kanske viktigaste momentet efter ett penetrationstest är inte att åtgärda en  sårbarhet, det är att kontrollera att åtgärden faktiskt fungerade. 

En patch kan vara installerad men felkonfigurerad. En sårbar tjänst kan finnas kvar på en  annan server. En förändring som löser ett problem kan skapa ett annat. Och nästa vecka  kan en helt ny kritisk sårbarhet påverka samma miljö eller delar av den. Det är inte så  enkelt som att efter pentest och patch så är allt grönt.

Organisationer måste gå från engångsinsatser, så som penetrationstester ofta är, till  rutinarbete:

  • Ha kontroll eller monitorera vad som exponeras.
  • Testa det som faktiskt går att exploatera.
  • Åtgärda det som kan åtgärdas.
  • Verifiera att åtgärderna fungerar.
  • Testa igen så fort miljön eller hotbilden förändras.
  • Låt en oberoende part genomföra tester, även om ni har in-house kompetens.

Kom ihåg att patchad är inte samma sak som verifierad.

Vad kan hända om en angripare tar sig in i era IT-miljöer?

Kan ett komprometterat konto användas för att nå fler system? Går det att höja sina  behörigheter? Är nätverket tillräckligt segmenterat? Kan en angripare röra sig från en  vanlig klient mot kritiska servrar, identitetssystem eller backupmiljöer? 

Det går egentligen inte svara på vad en angripare kan åstadkomma på insidan, det beror  på flera saker, men när angriparen väl är på insidan är risken större att kostnaderna kan  bli högre jämfört med attacker som sker på utsidan. 

Kontinuerlig pentesting behöver därför omfatta både en attack från utsidan och en  attack där angriparen redan är inne. Testning utifrån minskar sannolikheten för intrång. Testning inifrån minskar konsekvenserna när det första skyddslagret inte håller. 

Det är i grund och botten samma nytta för kunden gällande pentesting oavsett om det  sker på insidan. För organisationen som helhet handlar det om kontinuerlig  riskminimering, men tekniken som används skiljer sig åt. 

Minska risken att angripare kommer in. Begränsa skadan om de likväl kommer in.

AI höjer insatserna och väntar 0 sekunder på nästa penetrationstest 

Tidsfaktorn blir allt viktigare när AI används av angriparen. AI och automation kan  effektivisera delar av angriparnas arbete – från informationsinsamling och analys till att  identifiera och kombinera sårbarheter. 

Det betyder inte att AI plötsligt gör varje cyberkriminell till en elit-hackare, men det  betyder att delar av arbetet kan gå snabbare och kan skalas upp fortare. När tiden  mellan ny sårbarhet och möjlig exploatering krymper blir tidsaspekten uppenbar: 

Är det rimligt att vänta månader på nästa säkerhetstest?

TrTre roller – samma behov av verifiering 

Kontinuerlig testning handlar inte bara om tekniken i en produkt eller kompetensen hos  pen-testaren. Det handlar om att fylla en nytta för kunden på organisationsnivå men  även för olika roller. På organisationsnivå handlar det om att minska risken effektivt, men olika roller har olika intressen i tex en pentesting. 

• För CISO:n handlar det om att kunna följa och påvisa minskad risk. Att enkelt  kunna få information via en dynamisk dashboard, API-integration eller andra 

kanaler ger ett bättre beslutsunderlag och gör det enklare att visa ledning och  styrelse att säkerhetsåtgärder faktiskt ger effekt. 

Kan jag som CISO, visa att vår organisations cyberrisk faktiskt minskar? 

• För IT-chefen blir säkerhetsarbetet en del av den löpande driften. Nya versioner,  uppdateringar och sårbarheter kan verifieras snabbare, samtidigt som ansvar för  åtgärder kan fördelas och följas upp. För många bolag handlar det också om att  kunna påvisa efterlevnad eller krav från tex ägare, kunder eller partners. 

Har vi kontroll över vad som behöver göras, av vem och om våra förändringar fungerar? 

• För teknikerna blir vägen från att något upptäcks till att en åtgärd verifieras och  kontrolleras kortare. Teknikern får bättre överblick, relevant teknisk information  och möjlighet till direkt dialog med säkerhetsexperterna – för att sedan få  åtgärden verifierad att den fungerar. 

Vad ska jag åtgärda, hur gör jag det och kan vi verifiera att problemet verkligen är borta? 

Ett årligt pentest är fortfarande värdefullt. Men det är inte tillräckligt. 

Traditionella penetrationstester har kanske spelat ut sin roll, eller åtminstone fyller en  annan funktion idag än för några år sedan. Omvärlden och hotbilden rör sig för fort för  att ett enskilt test ska kunna beskriva säkerhetsläget under årets resterande månader. 

Det är därför River Security arbetar med Active Focus – en lösning för kontinuerlig  säkerhetsverifiering där den externa och interna miljön kan testas löpande, nya risker  fångas upp och genomförda åtgärder verifieras tillsammans med kunden. 

Pentesting måste helt enkelt följa med i tiden och sammanfattat borde alla  organisationer värdera tre sammanfattande åtgärder: 

• Pentesting kan inte längre vara en årlig insats, det måste utföras kontinuerligt,  eftersom omvärlden och angriparna rör sig fortare. 

• Pentesting bör inte bara utföras på utsidan för att stärka motståndskraften att  någon tar sig in, utan bör även köras på insidan för att förhindra eller försvåra  skadan om någon väl tar sig in. River Security erbjuder båda ut- och  insidetestning.  

• Pentesting bör också utföras av en extern part, även om er organisation besitter  kompetensen. Bästa resultat fås ofta av kombinationen automation och  människa som tittar på organisationen utan jäv och utan intressekonflikter.

Testa – Åtgärda – Verifiera – Repetera. Inte nästa år utan idag.