SCOPEچه چیزی تست میشود؟
از لبهی اینترنت تا عمق شبکهی داخلی — هر نقطهای که مهاجم میتواند از آن وارد شود یا در آن پیش برود.
تست نفوذ شبکه و تست نفوذ وب دو پرسش متفاوت را پاسخ میدهند و جای یکدیگر را نمیگیرند. تست وب میپرسد: «آیا برنامهی من اجازه میدهد کاربری کاری کند که نباید؟» تست شبکه میپرسد: «اگر مهاجم به شبکه رسید، تا کجا میتواند پیش برود و چه چیزی جلویش را میگیرد؟» اولی مسئلهی کد و منطق است، دومی مسئلهی پیکربندی، وصله و معماری.
در عمل این دو به هم وصل میشوند و همینجاست که ارزش ترکیب معلوم میشود: یک آسیبپذیری وب — مثلاً SSRF یا آپلود فایل مخرب — میتواند نقطهی ورود به شبکه باشد، و از آنجا به بعد آنچه اهمیت پیدا میکند جداسازی شبکه، سطح دسترسی حساب سرویس و پایش است. برای همین معمولاً پیشنهاد ما این است که ابتدا وب کامل آزموده شود و سپس یک ارزیابی شبکه که همان مسیر را ادامه میدهد.
چارچوب اجرای پروژه بر پایهی فازهای PTES و راهنمای NIST SP 800-115 (برنامهریزی، اجرا شامل کشف و حمله، و گزارشدهی) ساخته میشود و شدت یافتهها با CVSS امتیاز میگیرد. توجه: «انطباق با PTES» یا «گواهی PTES» چیزی نیست که وجود داشته باشد — PTES یک چارچوب مفهومی برای ساختاردهی به پروژه است، بدون نهاد ناظر و بدون برنامهی صدور گواهی.
01 · EXTERNALتست نفوذ خارجی
ارزیابی هرچه از سازمان شما روی اینترنت دیده میشود: سرورها، VPN، درگاههای ریموت، ایمیل و سرویسهای در معرض. هدف: یافتن مسیر ورود پیش از مهاجم.
مرحلهی اول معمولاً کشف است، نه حمله — و اغلب همین مرحله بیشترین ارزش را دارد. سازمانها تقریباً همیشه سرویسهایی روی اینترنت دارند که خودشان از وجودشان بیخبرند: یک محیط تست قدیمی، پنل مدیریت یک تجهیز، یا سروری که قرار بود موقت باشد. شناسایی و نگاشت سطح حمله، اولین خروجی این ارزیابی است.
02 · INTERNALتست نفوذ داخلی
شبیهسازی مهاجمی که به شبکهی داخلی دسترسی پیدا کرده (کارمند ناراضی، لپتاپ آلوده، وایفای مهمان): حرکت جانبی، ارتقای سطح دسترسی و رسیدن به داراییهای حیاتی.
فرض شروع این آزمون مهم است: فرض نمیکنیم مهاجم از بیرون نفوذ کرده؛ فرض میکنیم به هر دلیلی داخل است. این «فرض نفوذ» همان چیزی است که تفاوت میان یک شبکهی مقاوم و یک شبکهی صرفاً محافظتشدهدرلبه را آشکار میکند.
03 · ROUTER & FWروتر، فایروال و تجهیزات
بررسی پیکربندی روتر و فایروال، رمزهای پیشفرض، فریمور قدیمی، پنلهای مدیریتی در معرض و قواعد دسترسی بیش از حد باز.
04 · AD & WIFIActive Directory و بیسیم
ارزیابی دامنهی ویندوزی (Kerberoasting، تنظیمات ناامن GPO، اعتبارنامههای قابل استخراج) و امنیت شبکهی بیسیم و جداسازی شبکهی مهمان.
در محیطهای سازمانی، مسیر رسیدن به بالاترین سطح دسترسی معمولاً از یک آسیبپذیری چشمگیر نمیگذرد، بلکه از زنجیرهای از تنظیمات بهظاهر بیضرر میگذرد: یک حساب سرویس با دسترسی بیش از نیاز، یک رمز در اسکریپت اشتراکی، یک گروه با عضویت فراموششده.
05 · SEGMENTATIONراستیآزمایی جداسازی شبکه
آزمون اینکه بخشهای شبکه واقعاً از هم جدا هستند: آیا شبکهی مهمان به شبکهی داخلی میرسد؟ آیا محیط پرداخت از بقیهی شبکه ایزوله است؟ آیا سیستمهای با سطح امنیتی متفاوت واقعاً از هم جدا شدهاند؟
برای مجموعههای مشمول PCI DSS v4.0.1، راستیآزمایی کنترلهای جداسازی در بند ۱۱.۴.۵ دستکم سالی یکبار و پس از هر تغییر در این کنترلها الزامی است — و برای ارائهدهندگان سرویس، هر شش ماه.
06 · CLOUD EDGEلبهی ابری و سرویسهای میزبانیشده
بررسی پیکربندی منابع ابری در معرض: فضاهای ذخیرهسازی با دسترسی عمومی، گروههای امنیتی بیش از حد باز، پنلهای مدیریتی بدون محدودیت IP و اعتبارنامههای ایستای جاسازیشده.
پیکربندی نادرست در OWASP Top 10:2025 به رتبهی دوم رسیده است و در محیط ابری، رایجترین علت افشای داده همین است — نه یک آسیبپذیری پیچیده.