Black-box, Grey-box, White-box: Chọn hình thức pentest nào phù hợp mục tiêu và ngân sách

Doanh nghiệp bạn đã duyệt ngân sách pentest, liên hệ vài đơn vị và nhận về những bản báo giá chênh nhau vài lần cho cùng một hệ thống. Nơi chào black-box, nơi tư vấn white-box, kèm phần giải thích dày đặc thuật ngữ. Vậy rốt cuộc black box testing, grey-box và white-box khác nhau ở đâu, và đâu là hình thức pentest phù hợp với mục tiêu lẫn ngân sách của bạn? Câu trả lời ngắn: ba hình thức này không phải ba mức chất lượng từ thấp đến cao. Chúng là ba góc nhìn kiểm thử khác nhau, trả lời ba câu hỏi rủi ro khác nhau. Chọn sai góc nhìn, bạn có thể trả tiền cho một bản báo cáo dày nhưng không trả lời đúng câu hỏi doanh nghiệp đang cần.

Black-box, Grey-box, White-box: Chọn Hình Thức Pentest Nào?
Black-box, Grey-box, White-box: Chọn Hình Thức Pentest Nào?

Ba hình thức pentest khác nhau ở lượng thông tin cung cấp trước

Điểm phân biệt duy nhất giữa ba hình thức pentest là lượng thông tin doanh nghiệp cung cấp cho đội kiểm thử trước khi bắt đầu. Hãy hình dung bạn thuê một chuyên gia thử đột nhập vào chính ngôi nhà của mình để tìm điểm yếu: bạn có thể không nói gì ngoài địa chỉ nhà, có thể đưa chìa khóa cổng ngoài, hoặc đưa luôn cả bản vẽ thiết kế và vị trí két sắt. Ba lựa chọn đó tương ứng với black-box, grey-box và white-box.

Lượng thông tin ban đầu quyết định gần như mọi thứ phía sau: thời gian thực hiện, chi phí, độ sâu của phát hiện, và quan trọng nhất là loại rủi ro mà cuộc kiểm thử mô phỏng.

Black-box testing: góc nhìn của hacker từ bên ngoài

Trong black box testing, đội kiểm thử gần như không nhận thông tin gì ngoài phạm vi được phép: tên miền, dải IP public, ứng dụng cần thử. Không tài khoản, không sơ đồ hệ thống, không mã nguồn. Họ phải tự trinh sát, tự xác định bề mặt tấn công, đúng như một hacker thật đang nhắm vào doanh nghiệp bạn từ internet.

Giá trị lớn nhất của black-box là tính thực chiến: kết quả phản ánh những gì một kẻ tấn công bên ngoài có thể làm được trong khoảng thời gian giới hạn. Điểm yếu nằm ở chính giới hạn đó. Hacker thật có thể kiên nhẫn hàng tháng, còn đội pentest chỉ có một đến vài tuần theo hợp đồng, nên các lỗ hổng nằm sâu sau lớp đăng nhập hoặc trong logic nghiệp vụ rất dễ bị bỏ sót. Black-box phù hợp để trả lời câu hỏi “nhìn từ ngoài vào, hệ thống của tôi lộ những gì”, chứ không phải “hệ thống của tôi còn tổng cộng bao nhiêu lỗ hổng”.

Grey-box: rủi ro từ người đã có tài khoản trong hệ thống

Grey-box nằm ở giữa: đội kiểm thử được cấp một phần thông tin, thường là một hoặc vài tài khoản người dùng thường, đôi khi kèm tài liệu mô tả chức năng. Kịch bản được mô phỏng là kẻ tấn công đã vượt qua vòng ngoài: một nhân viên có ý đồ xấu, một tài khoản bị lộ mật khẩu qua phishing, hoặc một đối tác được cấp quyền truy cập.

Đây là hình thức được chọn nhiều nhất trong thực tế, đặc biệt với ứng dụng web và API có đăng nhập, phân quyền. Lý do đơn giản: phần lớn giá trị của hệ thống nằm sau lớp đăng nhập, và những lỗi kiểu leo thang đặc quyền, truy cập dữ liệu của người dùng khác, vượt phân quyền chỉ kiểm được khi có tài khoản trong tay. So với black-box, grey-box tiết kiệm thời gian trinh sát và dồn công sức vào nơi rủi ro cao nhất, nên tỷ lệ giá trị trên chi phí thường tốt nhất trong ba hình thức.

White-box: đánh giá sâu và toàn diện nhất

Với white-box, đội kiểm thử nhận toàn bộ: mã nguồn, sơ đồ kiến trúc, tài liệu thiết kế, tài khoản quản trị trên môi trường thử nghiệm. Mục tiêu không còn là mô phỏng một kẻ tấn công cụ thể, mà là rà soát sâu nhất có thể: lỗi trong logic xử lý, thông tin xác thực nhúng cứng trong mã, cấu hình sai, những nhánh chức năng ít khi được chạy tới.

Đổi lại, white-box tốn nhiều thời gian và chi phí nhất, đồng thời đòi hỏi mức độ tin cậy cao với đơn vị thực hiện, vì bạn đang trao mã nguồn và thiết kế hệ thống cho họ. Đây cũng là lý do yếu tố pháp lý và cam kết bảo mật của đơn vị pentest trở nên đặc biệt quan trọng. White-box thường dành cho hệ thống lõi: nền tảng thanh toán, phần mềm doanh nghiệp tự phát triển, hệ thống xử lý dữ liệu nhạy cảm, hoặc khi cần đáp ứng yêu cầu audit và tuân thủ.

Bảng so sánh ba hình thức pentest: chi phí, thời gian, độ sâu

Tiêu chí

Black-box

Grey-box

White-box

Thông tin cung cấp trước

Gần như không có, chỉ có phạm vi được phép (tên miền, dải IP)

Một phần: tài khoản người dùng thường, tài liệu chức năng

Toàn bộ: mã nguồn, kiến trúc, tài khoản quản trị môi trường thử nghiệm

Góc nhìn mô phỏng

Hacker bên ngoài internet

Người trong hệ thống hoặc tài khoản bị chiếm quyền

Rà soát toàn diện, không giới hạn góc nhìn

Thời gian thực hiện

Ngắn đến trung bình

Trung bình

Dài nhất

Chi phí tương đối

Thấp đến trung bình

Trung bình

Cao nhất

Độ sâu phát hiện

Bề mặt public; dễ bỏ sót lỗi nằm sau lớp đăng nhập

Sâu ở phân quyền và logic nghiệp vụ

Sâu nhất, tới tầng mã nguồn và cấu hình

Phù hợp khi

Muốn biết hệ thống lộ gì ra internet

Ứng dụng có đăng nhập, nhiều cấp quyền người dùng

Hệ thống lõi, tự phát triển, yêu cầu audit và tuân thủ

Lưu ý: chi phí và thời gian ở trên là tương quan giữa ba hình thức trên cùng một hệ thống. Con số thực tế phụ thuộc vào scope: số lượng ứng dụng, số chức năng, số dải IP và yêu cầu retest sau khắc phục.

Chọn hình thức pentest nào theo mục tiêu và ngân sách

Thay vì hỏi “hình thức nào tốt nhất”, hãy bắt đầu từ câu hỏi rủi ro doanh nghiệp muốn trả lời:

  • Chưa từng pentest và muốn có bức tranh đầu tiên: black-box hoặc grey-box trên hệ thống public quan trọng nhất, thường là website và cổng dịch vụ khách hàng. Nhanh, chi phí vừa phải, đủ để biết mình đang đứng ở đâu.
  • Ứng dụng web hoặc mobile app có đăng nhập, nhiều vai trò người dùng: grey-box gần như là lựa chọn mặc định, vì rủi ro lớn nhất nằm ở phân quyền và dữ liệu sau đăng nhập.
  • Hệ thống tự phát triển, xử lý giao dịch hoặc dữ liệu nhạy cảm: white-box, nhất là trước khi go-live phiên bản lớn hoặc khi chuẩn bị cho audit, yêu cầu tuân thủ.
  • Ngân sách hạn chế: thay vì black-box dàn trải mọi hệ thống, nên grey-box tập trung vào một hai ứng dụng trọng yếu. Kiểm sâu một điểm rủi ro cao mang lại nhiều giá trị hơn kiểm nông trên diện rộng.

Nhiều doanh nghiệp kết hợp theo lộ trình: năm đầu grey-box cho ứng dụng lõi để xử lý rủi ro lớn nhất, các năm sau mở rộng black-box định kỳ cho toàn bộ bề mặt public, và white-box cho hệ thống quan trọng khi có thay đổi kiến trúc lớn. Hình thức pentest khi đó không còn là lựa chọn một lần, mà là một phần trong kế hoạch quản trị rủi ro hằng năm.

Điểm cuối cùng nhưng không kém quan trọng: dù chọn hình thức pentest nào, pentest về bản chất là hành vi tấn công có kiểm soát, nên đơn vị thực hiện phải được cấp phép cung cấp dịch vụ an toàn thông tin và quy trình phải có thỏa thuận phạm vi rõ ràng trước khi bắt đầu.

MVTech Cyber tư vấn scope pentest theo đúng mục tiêu của bạn

MVTech Cyber, thuộc Công ty TNHH Thương mại và Công nghệ MVTech (thành lập 2016), chuyên các giải pháp bảo mật và an toàn thông tin gồm SOC, SIEM, EDR, PAM, DLP, DRM, và vừa chính thức được cấp phép cung cấp dịch vụ an toàn thông tin, trong đó có kiểm thử xâm nhập. Đội ngũ MVTech Cyber đang đồng hành cùng khách hàng khối Bộ ngành, Telco, BFSI và doanh nghiệp SMB.

Nếu bạn chưa chắc hệ thống của mình nên bắt đầu với black-box, grey-box hay white-box, hãy để đội ngũ kỹ thuật của MVTech Cyber khảo sát và tư vấn scope pentest miễn phí, trước khi báo giá.

Rate this post

Giải pháp bảo mật

Most Recent Posts

Đăng ký tư vấn