Pentest Web
Teste de intrusão em aplicações web.
Penetration Testing
Avaliação de sistemas NFC e RFID, onde uma credencial física frequentemente vale tanto quanto uma senha.
Sistemas de identificação por radiofrequência controlam acesso físico, identificam pessoas e autorizam operações. A avaliação verifica como a credencial é lida, o que ela armazena, se pode ser duplicada e o que o sistema faz quando recebe uma credencial que não deveria aceitar.
O achado relevante raramente é apenas técnico. Um cartão duplicável é um problema; um processo que não detecta a duplicação e não tem como revogá-la é um problema maior.
Indicado em ambientes que usam credenciais por radiofrequência para controle de acesso físico ou identificação, especialmente quando o mesmo sistema protege áreas com níveis de criticidade diferentes.
Itens habitualmente considerados. A composição final é definida no escopo acordado e varia conforme o alvo.
Tecnologia da credencial
Identificação do tipo de cartão ou etiqueta em uso e suas características.
Conteúdo armazenado
Que informação a credencial carrega e como ela é protegida.
Duplicação
Se a credencial pode ser reproduzida e com que grau de dificuldade.
Leitores e controladores
Configuração dos equipamentos e o que aceitam como válido.
Processo de emissão e revogação
Como credenciais são criadas, atribuídas e desativadas.
Integração com o controle de acesso
O que a validação da credencial efetivamente libera.
Teste de intrusão em aplicações web.
Teste de intrusão em interfaces de programação.
Teste de intrusão em redes, servidores e serviços expostos.
Escopo formalmente definido e autorizado antes de qualquer execução.