Еволюцията на софтуера винаги ни изненадва. Спомням си как през 1997 г. заложих срещу компютъра на IBM Deep Blue по време на шахматния му мач срещу гросмайстора Гари Каспаров и останах смаян, когато машината обяви победа. Прехвърлихме се бързо напред към днешния ден и дали само преди три години щяхме да си представим, че един чатбот може да пише есета, да обслужва обаждания за поддръжка на клиенти и дори да изработва произведения на изкуството в търговската мрежа? Продължаваме да се удивляваме на това, което софтуерът може да постигне – задачи, които някога сме смятали за строго човешки. Такава е изненадата, която се разгръща в сферата на тестването на киберсигурността. Дръжте се здраво!

Демистифициране на тестовете за проникване

Ако преди 10 години някой ми беше казал, че един ден компютърният софтуер ще може да изпълнява работата на етичен хакер, щях да кажа „Няма как, Хосе“. Тестването за проникване – съкратено ТП – е процес, при който експерти имитират хакери, за да тестват защитата на дадена компания. Това е критична практика, предписана от основни регулаторни органи като PCI DSS, HIPAA и DORA, за да се гарантира безопасността на мрежата. Въпреки критичната си роля, от десетилетия насам PT се провежда по един и същ начин.

Свикнали сме да плащаме сметката

Традиционното ПТ не е евтино, като варира от 30 000 USD за основни външни уеб тестове до 150 000 USD за сложни анализи на облачни системи. Процесът е дълъг, твърде често отнема два до три месеца от първоначалната заявка за услуга до окончателния отчет и обхваща само 5-10 % от активите на организацията при всяко преминаване.

Сега разгледайте новата икономическа ситуация: на цената на едно ръчно пентестово упражнение може да се извършват автоматизирани ежедневни упражнения с десет пъти по-голям обхват във всяко изпълнение през цялата година. Финансовият аргумент за автоматизацията е наистина разрушителен. Със софтуера цената на едно тестово изпълнение се превръща от цената на BMW M4 в цената на чифт маратонки Air Jordan. Това е толкова драстично.

Кратка история на валидирането на сигурността

Докато в по-широката област на киберсигурността се наблюдава бърз напредък, като например задвижваната от изкуствен интелект сигурност на крайните точки, PT се развива бавно. Pentera поведе инициативата, като въведе възможности за автоматизирано тестване на сигурността още през 2015 г. Така се родиха решенията за валидиране на сигурността, базирани на алгоритми. Комерсиалният му дебют беше посрещнат с ентусиазъм от няколко ранни осиновители и скептицизъм от много традиционалисти. Почти десетилетие по-късно Pentera и няколко други компании разшириха обхвата до напълно автоматизирано тестване за проникване в инфраструктурата и приложенията, като хиляди възторжени специалисти по корпоративна сигурност използват софтуера ежедневно.

Приемане на автоматизирани решения

Преходът към автоматизация набира скорост и ползите от честото и задълбочено тестване са очевидни. Въпреки че все още има място за експертната работа на майстор-пентестер за тестване на приложения, физико-кибернетични пътища за атака и други напреднали и поръчкови сценарии, необходимостта от широко покритие и чести проверки е ясна. Когато става въпрос за справяне със стотиците милиони нетествани системи в света, софтуерните решения предлагат несравнима ефективност и достъпност. Тъй като предизвикателствата в областта на киберсигурността продължават да нарастват, инвестирането в автоматизирано ПТ е не просто умен ход – то е от съществено значение за поддържане на стабилна защита на сигурността, без да се нарушава банковата система.

Бъдещето на тестването на киберсигурността е в софтуера. И така, питам аз: защо да плащате на пентестер?

Видео

 

Източник: The Hacker News

Подобни публикации

23 април 2025

Азиатски престъпни мрежи разширяват дейността с...

Престъпни синдикати от Източна и Югоизточна Азия пренасят доходонос...
22 април 2025

3дравни организации станаха жертва на мащабни п...

Две здравни организации в САЩ потвърдиха, че са станали обект на се...
22 април 2025

Културата – почвата на киберсигурността, а не о...

Когато става въпрос за киберсигурност, хората често си представят с...
22 април 2025

Microsoft извършва най-мащабната реформа в кибе...

Microsoft обяви, че е завършила „най-големия проект за инжене...
22 април 2025

Севернокорейски хакери използват Zoom за кражба...

Севернокорейски киберпрестъпници са усъвършенствали тактиките си за...
22 април 2025

Exaforce с амбиция да преосмисли SOC: 75 милион...

Сан Франсиско се превръща във все по-важен хъб за иновации в киберс...
21 април 2025

Kenzo Security: Иновативна платформа за киберси...

Стартъпът Kenzo Security обяви излизането си от скрит режим, съобща...
Бъдете социални
Още по темата
23/01/2025

Експлойти на Tesla Charger...

Значителни награди спечелиха изследователите през втория...
22/01/2025

Над 380 000 долара са изпла...

Инициативата Zero Day Initiative (ZDI) на...
06/11/2024

Германия готви закон за защ...

Федералното министерство на правосъдието в Германия...
Последно добавени
23/04/2025

Азиатски престъпни мрежи ра...

Престъпни синдикати от Източна и Югоизточна...
22/04/2025

3дравни организации станаха...

Две здравни организации в САЩ потвърдиха,...
22/04/2025

Културата – почвата на кибе...

Когато става въпрос за киберсигурност, хората...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!