Quản lý an ninh mạng · Kiểm thử xâm nhập

Tìm lỗ hổng trước kẻ tấn công

Khiên Số là hệ thống quản lý an ninh mạng và dịch vụ kiểm thử xâm nhập (pentest) cho website, ứng dụng di động, API, hạ tầng mạng và cloud. Chúng tôi tấn công thử hệ thống của bạn một cách có kiểm soát, rồi giúp bạn vá tận gốc.

Ký NDA trước khi kiểm thử Báo cáo kèm cách khắc phục Kiểm thử lại sau khi vá
// vì sao cần pentest

Kẻ tấn công không chờ bạn sẵn sàng

Công cụ quét tự động chỉ thấy phần nổi. Kiểm thử xâm nhập do người thực hiện tìm ra chuỗi lỗi có thể khai thác thật, đặc biệt là lỗi logic nghiệp vụ và phân quyền.

4,88 triệu USD

Chi phí trung bình toàn cầu của một vụ rò rỉ dữ liệu.

Nguồn: IBM, Cost of a Data Breach Report 2024
Tăng 180%

Số vụ xâm nhập bắt đầu bằng việc khai thác lỗ hổng, so với năm trước.

Nguồn: Verizon, Data Breach Investigations Report 2024
68%

Số vụ xâm nhập có yếu tố con người (sơ suất, bị lừa), không chỉ do lỗi kỹ thuật.

Nguồn: Verizon, Data Breach Investigations Report 2024

Phát hiện trước, rẻ hơn rất nhiều

Sửa một lỗ hổng trước khi bị khai thác luôn tốn ít hơn xử lý sự cố, khôi phục dữ liệu và lấy lại niềm tin của khách hàng.

Đáp ứng yêu cầu pháp lý và đối tác

Nhiều quy định và tiêu chuẩn yêu cầu đánh giá an toàn định kỳ; đối tác lớn thường hỏi báo cáo pentest trước khi ký hợp đồng.

Thấy hệ thống bằng mắt kẻ tấn công

Đội phát triển thường kiểm thử "chạy đúng không". Pentest hỏi câu ngược lại: "lợi dụng được không".

Ưu tiên đúng việc cần sửa

Mỗi lỗ hổng được chấm mức độ, nên đội kỹ thuật biết phải xử lý cái nào trước khi nguồn lực có hạn.

// dịch vụ

Kiểm thử xâm nhập cho mọi lớp hệ thống

Mô phỏng cách kẻ tấn công thật tiếp cận hệ thống của bạn, có kiểm soát và trong phạm vi được cho phép.

Pentest ứng dụng web

Website, cổng thông tin, trang quản trị, hệ thống thương mại điện tử.

  • OWASP Top 10
  • Logic nghiệp vụ
  • Phân quyền
  • Phiên đăng nhập

Pentest ứng dụng di động

Ứng dụng Android và iOS, cùng máy chủ phía sau mà ứng dụng gọi tới.

  • OWASP MASVS
  • Lưu trữ dữ liệu
  • Dịch ngược
  • SSL pinning

Kiểm thử API

REST, GraphQL, webhook và các API dành cho đối tác.

  • BOLA / IDOR
  • Xác thực token
  • Giới hạn truy cập
  • Lộ dữ liệu

Hạ tầng & mạng nội bộ

Kiểm thử từ Internet vào và từ bên trong mạng công ty.

  • Active Directory
  • Leo thang đặc quyền
  • Di chuyển ngang
  • Dịch vụ mở

Đánh giá bảo mật cloud

Rà soát cấu hình trên các nền tảng đám mây đang dùng.

  • Phân quyền IAM
  • Kho lưu trữ công khai
  • Mạng & tường lửa
  • Khóa bí mật

Rà soát mã nguồn

Tìm lỗi bảo mật ngay trong code, trước khi đưa lên môi trường thật.

  • Injection
  • Mật khẩu trong code
  • Thư viện lỗi thời
  • Mã hóa

Red team

Mô phỏng một chiến dịch tấn công có mục tiêu, đo khả năng phát hiện và phản ứng của tổ chức.

  • Mô phỏng tấn công
  • Đánh giá phát hiện
  • Kịch bản thực tế

Mô phỏng lừa đảo

Chiến dịch email giả mạo có kiểm soát để đo mức cảnh giác của nhân viên.

  • Phishing
  • Báo cáo theo phòng ban
  • Đào tạo sau mô phỏng

Đào tạo an ninh mạng

Cho nhân viên văn phòng và cho lập trình viên (lập trình an toàn).

  • Nhận thức bảo mật
  • Secure coding
  • Thực hành
// hình thức kiểm thử

Hộp đen, hộp xám hay hộp trắng?

Tùy mục tiêu, người kiểm thử được cung cấp ít hoặc nhiều thông tin về hệ thống. Khiên Số sẽ tư vấn hình thức phù hợp với ngân sách và rủi ro của bạn.

Hộp đen

black box

Không có tài khoản hay tài liệu, giống hệt một kẻ tấn công bên ngoài.

Phù hợp
Đánh giá hệ thống công khai trên Internet
Ưu điểm
Sát thực tế nhất với tấn công từ ngoài
Hạn chế
Khó phủ hết các chức năng bên trong

Hộp xám

grey box

Có tài khoản người dùng với các vai trò khác nhau và tài liệu cơ bản.

Phù hợp
Phần lớn ứng dụng web, mobile, API
Ưu điểm
Cân bằng giữa độ sâu và chi phí
Hạn chế
Cần bạn chuẩn bị tài khoản thử

Hộp trắng

white box

Có mã nguồn, sơ đồ kiến trúc và quyền truy cập rộng.

Phù hợp
Hệ thống quan trọng, tài chính, dữ liệu nhạy cảm
Ưu điểm
Tìm được nhiều lỗi nhất
Hạn chế
Tốn thời gian và công sức hơn
// lỗ hổng phổ biến

10 rủi ro hàng đầu của ứng dụng web

Danh sách OWASP Top 10 (bản 2021) là chuẩn tham chiếu được dùng rộng rãi nhất. Bấm vào từng mục để xem ví dụ và cách phòng tránh.

// hệ thống quản lý

Quản lý lỗ hổng tập trung, theo dõi tới khi vá xong

Mọi phát hiện từ các đợt kiểm thử được gom vào một nơi, phân loại theo mức độ và giao cho người chịu trách nhiệm.

  • Danh mục tài sảnTên miền, ứng dụng, máy chủ cần bảo vệ và phạm vi kiểm thử của từng đợt.
  • Phân loại theo mức độNghiêm trọng, cao, trung bình, thấp, giúp ưu tiên việc cần sửa trước.
  • Theo dõi khắc phụcTrạng thái từng lỗ hổng: mới, đang xử lý, đã vá, đã kiểm thử lại.
  • Lịch sử theo thời gianSo sánh kết quả giữa các đợt kiểm thử để thấy hệ thống an toàn lên bao nhiêu.
  • Báo cáo hai cấpBản tóm tắt cho ban lãnh đạo và bản kỹ thuật chi tiết cho đội phát triển.
Bảng theo dõi lỗ hổng minh họa
Nghiêm trọng
Cao
Trung bình
Thấp
NGHIÊM TRỌNGLỗi phân quyền ở trang quản trịĐang xử lý
CAOThiếu giới hạn đăng nhập saiĐã vá
TRUNG BÌNHThiếu header bảo mậtĐã kiểm thử lại
THẤPLộ phiên bản phần mềm máy chủMới

Dữ liệu trong bảng chỉ để minh họa giao diện.

// quy trình

5 bước của một đợt kiểm thử

Rõ phạm vi, rõ thời gian, rõ kết quả. Hệ thống của bạn chỉ được kiểm thử khi đã có văn bản cho phép.

Thống nhất phạm vi

Xác định mục tiêu, thời gian, giới hạn; ký NDA và văn bản ủy quyền.

Đầu ra: biên bản phạm vi

Thu thập thông tin

Tìm hiểu bề mặt tấn công: tên miền, dịch vụ, công nghệ đang dùng.

Đầu ra: bản đồ tấn công

Kiểm thử

Kết hợp công cụ tự động và kiểm thử thủ công để tìm và xác minh lỗ hổng.

Lỗi nghiêm trọng: báo ngay

Báo cáo

Mô tả lỗi, mức độ, bằng chứng và hướng dẫn khắc phục cụ thể.

Đầu ra: báo cáo 2 cấp

Kiểm thử lại

Xác nhận các lỗ hổng đã được vá đúng sau khi bạn khắc phục.

Đầu ra: xác nhận đã vá
// kết quả bàn giao

Báo cáo đọc được, sửa được

Không phải danh sách dài kết quả quét tự động. Mỗi lỗ hổng đều được xác minh, có bằng chứng và cách sửa.

Tóm tắt cho lãnh đạoMức rủi ro tổng thể, các vấn đề lớn nhất, việc cần làm ngay, viết bằng ngôn ngữ không chuyên.
Phạm vi và phương phápHệ thống đã kiểm thử, thời gian, hình thức và chuẩn tham chiếu.
Chi tiết từng lỗ hổngMô tả, vị trí, các bước tái hiện, ảnh chụp bằng chứng, mức độ CVSS.
Hướng dẫn khắc phụcCách sửa cụ thể cho từng lỗi, kèm tài liệu tham khảo cho lập trình viên.
Kết quả kiểm thử lạiTrạng thái sau khi vá: đã khắc phục, khắc phục một phần hoặc còn tồn tại.
NGHIÊM TRỌNGCVSS 9.0–10.0Chiếm quyền hệ thống hoặc lộ toàn bộ dữ liệu, khai thác dễ
CAOCVSS 7.0–8.9Ảnh hưởng lớn tới dữ liệu hoặc người dùng, cần sửa sớm
TRUNG BÌNHCVSS 4.0–6.9Cần điều kiện đi kèm mới khai thác được
THẤPCVSS 0.1–3.9Ảnh hưởng nhỏ, nên xử lý khi có thời gian

Thang điểm theo CVSS (Common Vulnerability Scoring System) của FIRST.

// pháp lý & tiêu chuẩn

Hỗ trợ đáp ứng quy định và tiêu chuẩn

Kết quả kiểm thử là một phần bằng chứng khi bạn cần chứng minh đã đánh giá và xử lý rủi ro an toàn thông tin.

Việt NamLuật An ninh mạng 2018Nghĩa vụ bảo vệ hệ thống thông tin và phòng ngừa tấn công mạng.
Việt NamLuật An toàn thông tin mạng 2015Yêu cầu bảo đảm an toàn cho hệ thống thông tin của tổ chức.
Việt NamNghị định 85/2016/NĐ-CPBảo đảm an toàn hệ thống thông tin theo cấp độ.
Việt NamTCVN 11930:2017Yêu cầu cơ bản về an toàn hệ thống thông tin theo cấp độ.
Việt NamNghị định 13/2023/NĐ-CPBảo vệ dữ liệu cá nhân, bao gồm biện pháp kỹ thuật bảo vệ dữ liệu.
Quốc tếISO/IEC 27001:2022Kiểm soát A.8.8: quản lý lỗ hổng kỹ thuật.
Quốc tếPCI DSSYêu cầu kiểm thử xâm nhập định kỳ với hệ thống xử lý thẻ thanh toán.
Quốc tếOWASP · PTES · NIST SP 800-115Phương pháp kiểm thử được tham chiếu trong quá trình làm việc.
// tự kiểm tra nhanh

Hệ thống của bạn đang an toàn tới đâu?

Tích vào những điều tổ chức bạn đã làm. Kết quả chỉ mang tính tham khảo và chạy ngay trên trình duyệt, không gửi đi đâu cả.

// phù hợp cho

Mọi tổ chức có dữ liệu cần bảo vệ

Tài chính, fintechVí điện tử, cho vay, thanh toán
Thương mại điện tửWebsite bán hàng, sàn, ứng dụng đặt hàng
Giáo dụcCổng sinh viên, học trực tuyến, quản lý điểm
Y tếHồ sơ bệnh án, đặt lịch khám
Doanh nghiệp SaaSPhần mềm dịch vụ, nền tảng nhiều khách hàng
Cơ quan, tổ chứcCổng thông tin, dịch vụ công trực tuyến
StartupKiểm tra trước khi ra mắt hoặc gọi vốn
Game, giải tríTài khoản người chơi, giao dịch vật phẩm
// nguyên tắc làm việc

Kiểm thử có trách nhiệm

Bảo mật thông tin

Dữ liệu và kết quả kiểm thử chỉ dành cho bạn, được ràng buộc bằng thỏa thuận bảo mật.

Có ủy quyền mới làm

Chỉ kiểm thử hệ thống thuộc quyền của bạn, trong phạm vi và thời gian đã thống nhất bằng văn bản.

Hạn chế ảnh hưởng

Lên kế hoạch để không làm gián đoạn hoạt động; báo ngay khi phát hiện lỗi nghiêm trọng.

OWASP Top 10OWASP API SecurityOWASP MASVSOWASP WSTGPTESNIST SP 800-115CVSS
// hỏi đáp

Câu hỏi thường gặp

Pentest khác gì với quét lỗ hổng tự động?

Công cụ quét tự động tìm các dấu hiệu lỗi đã biết và thường có nhiều cảnh báo sai. Pentest do chuyên gia thực hiện: xác minh lỗi có khai thác được thật không, nối nhiều lỗi nhỏ thành một cuộc tấn công, và tìm lỗi logic nghiệp vụ mà máy không hiểu được.

Kiểm thử có làm sập hoặc ảnh hưởng hệ thống không?

Mọi thao tác có rủi ro đều được thống nhất trước. Có thể kiểm thử trên môi trường thử nghiệm, hoặc trên hệ thống thật vào khung giờ ít người dùng. Các kỹ thuật gây gián đoạn chỉ dùng khi bạn đồng ý bằng văn bản.

Một đợt kiểm thử mất bao lâu?

Phụ thuộc phạm vi. Một ứng dụng web cỡ vừa thường mất khoảng 1–2 tuần; hệ thống lớn hoặc nhiều thành phần sẽ lâu hơn. Thời gian cụ thể được chốt ở bước thống nhất phạm vi.

Bao lâu nên kiểm thử một lần?

Nên kiểm thử ít nhất mỗi năm một lần, và mỗi khi có thay đổi lớn: ra tính năng mới, đổi hạ tầng, chuyển lên cloud, hoặc trước khi ra mắt sản phẩm.

Tôi cần chuẩn bị gì?

Danh sách hệ thống cần kiểm thử (tên miền, ứng dụng, dải IP), tài khoản thử với các vai trò khác nhau nếu kiểm thử hộp xám, người liên hệ kỹ thuật, và văn bản đồng ý cho phép kiểm thử.

Chi phí được tính thế nào?

Theo phạm vi và độ phức tạp: số lượng ứng dụng, số chức năng, số vai trò người dùng, hình thức kiểm thử và yêu cầu về thời gian. Bạn sẽ nhận báo giá sau khi trao đổi phạm vi.

Kết quả kiểm thử có được giữ bí mật không?

Có. Hai bên ký thỏa thuận bảo mật trước khi bắt đầu; báo cáo chỉ gửi cho người được bạn chỉ định.

// liên hệ

Cần đánh giá bảo mật cho hệ thống của bạn?

Cho chúng tôi biết hệ thống cần kiểm thử, Khiên Số sẽ liên hệ lại để trao đổi phạm vi và báo giá.

Hệ thống cần kiểm thử (website, app, API, mạng…) Thời gian mong muốn Yêu cầu về báo cáo hoặc tiêu chuẩn cần đáp ứng
EmailĐang cập nhật
Điện thoại / ZaloĐang cập nhật
Websitekhienso.vn