UAT

Быстрый старт: UAT #

Модуль User Account Testing тестирует учётные записи инфраструктуры на наличие слабых паролей методом перебора и подбора по словарю, а также проверяет наличие в системе стандартных учётных записей.

Границы обследования #

Параметр Формат Пример
Количество информационных систем Число ИС, учётные записи которых тестируются 3 ИС, 12 000 пользователей в каждой

Размещение #

Компонент можно развернуть по выбору заказчика:

  • в инфраструктуре или облаке заказчика;
  • в защищённой среде SolidLab.

Также согласуются варианты доступа к среде со стороны специалистов заказчика и SolidLab.

Словари и правила перебора #

Компоновка словарей и правил перебора выполняется отдельно для каждого заказчика и актуализируется на регулярной основе. Время перебора учётных записей определяется используемыми методами перебора и объёмом словарей.

Перечень данных, которые требуется предоставить для запуска UAT, согласуется индивидуально — состав зависит от выбранного варианта размещения и от того, какие информационные системы тестируются.

Пример формирования входных данных #

Для тестирования сложности паролей заказчик формирует следующие входные данные:

Файл Назначение
ntds.dit Основная база Active Directory, содержащая хеши паролей пользователей.
ntds.jfm Журнальный файл, передаётся вместе с ntds.dit при наличии в выгрузке.
HKLM\SECURITY Ветка реестра SECURITY контроллера домена.
HKLM\SYSTEM Ветка реестра SYSTEM контроллера домена.

Передача информации по каналам связи, требования по их защите #

Заказчик шифрует файлы посредством создания архива, защищённого паролем.

После формирования архива с паролем Заказчик передаёт материалы в файловое хранилище Исполнителя, доступное по индивидуальной ссылке, используя протокол HTTPS. Исполнитель расшифровывает полученные файлы с помощью пароля от архива, переданного Заказчиком по другому каналу связи.

Доступ к файловому хранилищу защищается паролем (отличным от пароля, использованного ранее для защиты архива).

Техническая поддержка #

Техническая поддержка предоставляется Исполнителем в рамках сопровождения подготовки входных данных Заказчиком и консультирования по итогам оказания услуг по тестированию сложности паролей (при разборе результатов и обработке типовых ошибок).

Техническая поддержка не включает администрирование инфраструктуры Заказчика, самостоятельное выполнение действий на контроллерах домена Заказчика, изменение парольных политик, массовую смену паролей и расследование инцидентов.

Результат #

Перечень учётных записей со слабыми паролями, оценка соблюдения парольной политики и наличие стандартных учётных записей в системе.