Quy trình pentest 5 bước: Từ ký thỏa thuận đến báo cáo và cách đọc một báo cáo pentest

Doanh nghiệp của bạn vừa chi một khoản không nhỏ cho dịch vụ pentest. Vài tuần sau, bạn nhận về một file PDF 60 trang đầy thuật ngữ kỹ thuật, biểu đồ màu và bảng điểm CVSS. Câu hỏi rất thật: đọc gì trong đó, và trước khi có file này thì đơn vị pentest đã thực sự làm những gì? Bài viết này giải thích trọn vẹn một quy trình pentest chuẩn gồm 5 bước, từ lúc ký thỏa thuận đến khi bàn giao báo cáo, và chỉ ra ba phần bạn bắt buộc phải đọc kỹ trong một báo cáo pentest. Mục tiêu là để một IT Manager hay CEO không chuyên sâu kỹ thuật vẫn nắm được mình đang mua gì, kiểm soát được chất lượng công việc, và ra quyết định khắc phục đúng thứ tự ưu tiên.

Quy Trình Pentest 5 Bước Và Cách Đọc Báo Cáo Pentest
Quy Trình Pentest 5 Bước Và Cách Đọc Báo Cáo Pentest

Quy trình pentest chuẩn gồm 5 bước

Pentest (penetration testing, kiểm thử xâm nhập) không phải là việc một người ngồi gõ vài dòng lệnh rồi báo kết quả. Đó là một quy trình có kỷ luật, có ràng buộc pháp lý và có thể kiểm chứng. Một quy trình pentest bài bản đi qua 5 bước dưới đây.

Bước 1: Xác định phạm vi và rules of engagement

Đây là bước quan trọng nhất và cũng là bước hay bị xem nhẹ nhất. Trước khi bất kỳ ai chạm vào hệ thống, hai bên phải thống nhất bằng văn bản: kiểm thử cái gì (danh sách IP, tên miền, ứng dụng web, API, hạ tầng nội bộ), kiểm thử theo hình thức nào (black-box, grey-box hay white-box), được phép làm gì và tuyệt đối không được làm gì.

Rules of engagement là bộ quy tắc giao ước: khung thời gian thực hiện, cửa sổ thời gian được phép tấn công để tránh giờ cao điểm, các hành động bị cấm như tấn công từ chối dịch vụ hay khai thác có thể làm hỏng dữ liệu, và đầu mối liên hệ khẩn cấp khi có sự cố. Ở bước này cũng ký thỏa thuận bảo mật thông tin (NDA) vì đội pentest sẽ tiếp cận thông tin nhạy cảm. Không có phạm vi rõ ràng và giao ước bằng văn bản, cuộc kiểm thử vừa rủi ro về pháp lý vừa dễ chệch mục tiêu.

Bước 2: Thu thập thông tin và dò quét

Sau khi có giao ước, đội kiểm thử bước vào giai đoạn recon và scanning. Họ thu thập thông tin công khai về mục tiêu, lập bản đồ bề mặt tấn công, xác định các cổng dịch vụ đang mở, phiên bản phần mềm đang chạy và các điểm có khả năng tồn tại điểm yếu. Đây là giai đoạn dựng bức tranh toàn cảnh về hệ thống trước khi thử tác động.

Với hình thức black-box, đội kiểm thử làm việc này gần như từ con số không giống một hacker bên ngoài. Với grey-box hoặc white-box, họ được cung cấp thêm tài khoản hoặc tài liệu để đi sâu và nhanh hơn. Chất lượng của bước này quyết định phần lớn giá trị của cả cuộc pentest: bỏ sót bề mặt tấn công đồng nghĩa với bỏ sót rủi ro.

Bước 3: Khai thác có kiểm soát

Đây là phần nhiều người hình dung đầu tiên khi nghe từ pentest, nhưng nó chỉ là một trong năm bước. Đội kiểm thử tìm cách chứng minh rằng một điểm yếu là có thật và khai thác được, thay vì chỉ liệt kê lỗ hổng trên lý thuyết. Điểm mấu chốt nằm ở hai chữ có kiểm soát: mọi thao tác đều nằm trong phạm vi đã giao ước, không gây gián đoạn dịch vụ, không phá hủy hay làm rò rỉ dữ liệu thật của doanh nghiệp.

Sự khác biệt giữa một công cụ quét tự động và một đơn vị pentest chuyên nghiệp thể hiện rõ nhất ở đây. Công cụ tự động báo hàng trăm cảnh báo, nhiều trong số đó là dương tính giả. Chuyên gia pentest xác minh cái nào thực sự khai thác được, cái nào có thể liên kết nhiều điểm yếu nhỏ thành một đường tấn công nghiêm trọng, và dừng lại đúng lằn ranh an toàn đã cam kết.

Bước 4: Đánh giá rủi ro và xếp hạng mức độ nghiêm trọng

Không phải lỗ hổng nào cũng đáng lo như nhau. Ở bước này, mỗi phát hiện được đánh giá theo hai trục: khả năng bị khai thác trong thực tế và mức độ thiệt hại nếu bị khai thác. Kết quả là một thang xếp hạng thường chia thành Nghiêm trọng, Cao, Trung bình và Thấp, phổ biến nhất là dựa trên hệ điểm CVSS.

Việc xếp hạng này chính là thứ giúp doanh nghiệp không sa lầy. Thay vì cố vá tất cả cùng lúc, bạn biết phải xử lý gì trước để giảm rủi ro nhiều nhất với nguồn lực có hạn. Một báo cáo tốt luôn gắn mức độ nghiêm trọng với bối cảnh nghiệp vụ cụ thể của bạn, chứ không chỉ dán nhãn điểm số máy móc.

Bước 5: Báo cáo và khuyến nghị khắc phục

Bước cuối cùng biến toàn bộ công việc kỹ thuật thành thứ doanh nghiệp dùng được: một báo cáo pentest hoàn chỉnh. Báo cáo trình bày các phát hiện, bằng chứng khai thác, mức độ nghiêm trọng và quan trọng nhất là khuyến nghị khắc phục cụ thể cho từng vấn đề. Đây là sản phẩm bạn trả tiền để nhận về, nên chất lượng báo cáo phản ánh trực tiếp chất lượng của cả đơn vị.

Một báo cáo pentest gồm những gì

Một báo cáo pentest đầy đủ thường có các phần: tóm tắt cho lãnh đạo, phạm vi và phương pháp thực hiện, danh sách phát hiện kèm bằng chứng, bảng xếp hạng lỗ hổng theo mức độ, khuyến nghị khắc phục chi tiết và phần phụ lục kỹ thuật. Độ dày 40 đến 70 trang là bình thường, nhưng bạn không cần đọc hết từng trang. Ba phần dưới đây là nơi đọng lại giá trị thực.

Executive summary (tóm tắt cho lãnh đạo): viết cho người không chuyên kỹ thuật, gói gọn bức tranh rủi ro tổng thể trong một đến hai trang. Hệ thống đang ở mức an toàn nào, có bao nhiêu lỗ hổng nghiêm trọng, đâu là rủi ro lớn nhất cần xử lý ngay. Nếu bạn là CEO và chỉ có mười phút, đây là phần đọc trước tiên.

Bảng xếp hạng lỗ hổng: liệt kê toàn bộ phát hiện theo mức độ nghiêm trọng từ cao xuống thấp. Đây là danh sách việc phải làm, sắp theo thứ tự ưu tiên. Hãy tập trung nguồn lực vào nhóm Nghiêm trọng và Cao trước, đừng để đội kỹ thuật phân tán vào các mục Thấp trong khi lỗ hổng lớn còn treo đó.

Khuyến nghị khắc phục: với mỗi lỗ hổng, báo cáo tốt phải chỉ ra hướng xử lý cụ thể và khả thi, không chỉ mô tả vấn đề. Đây là phần đội IT hoặc đối tác kỹ thuật của bạn sẽ dùng trực tiếp để vá. Nếu phần khuyến nghị chỉ chung chung kiểu nên tăng cường bảo mật, đó là dấu hiệu báo cáo thiếu chiều sâu.

Sau pentest: đừng quên bước retest

Pentest không kết thúc ở lúc nhận báo cáo. Sau khi đội của bạn khắc phục các lỗ hổng, cần một lượt retest để xác nhận việc vá thực sự hiệu quả và không phát sinh vấn đề mới. Nhiều doanh nghiệp bỏ qua bước này rồi yên tâm nhầm rằng đã an toàn, trong khi bản vá có thể chưa đóng hết đường tấn công. Khi chọn đơn vị pentest, hãy hỏi rõ retest có nằm trong gói dịch vụ hay tính phí riêng.

Tính pháp lý: đơn vị pentest phải được cấp phép

Một điểm nhiều doanh nghiệp bỏ qua: pentest là hoạt động tác động vào hệ thống, nên đơn vị thực hiện phải được cấp phép cung cấp dịch vụ an toàn thông tin theo quy định pháp luật. Điều này bảo vệ chính doanh nghiệp bạn về mặt pháp lý và đảm bảo bên thực hiện có năng lực, quy trình và cam kết bảo mật thông tin đúng chuẩn. Trước khi ký hợp đồng, hãy yêu cầu đơn vị chứng minh giấy phép và tham khảo một mẫu báo cáo pentest để đánh giá chất lượng đầu ra.

MVTech Cyber: dịch vụ pentest theo quy trình chuẩn

MVTech Cyber, thuộc Công ty TNHH Thương mại và Công nghệ MVTech (thành lập 2016), chuyên các giải pháp bảo mật và an toàn thông tin gồm SOC, SIEM, EDR, PAM, DLP, DRM và vừa được cấp phép cung cấp dịch vụ an toàn thông tin, trong đó có pentest. Khách hàng của MVTech Cyber trải rộng từ các Bộ ngành, doanh nghiệp Telco, khối tài chính ngân hàng bảo hiểm đến các doanh nghiệp vừa và nhỏ.

Nhận một mẫu báo cáo pentest tham khảo để thấy trước bạn sẽ nhận về gì, và trao đổi để xác định phạm vi kiểm thử phù hợp với hệ thống của mình.

Rate this post

Giải pháp bảo mật

Most Recent Posts

Đăng ký tư vấn