Atgādinām: ētiska ievainojamību testēšana neietver DoS un DDoS uzbrukumus

Drošības pētnieku ieguldījums ievainojamību atklāšanā palīdz stiprināt Latvijas kibertelpas drošību. Vienlaikus CERT.LV atgādina, ka ievainojamību meklēšana jāveic atbildīgi, samērīgi un ievērojot konkrētās programmas noteikumus.
Testēšana nedrīkst apdraudēt pakalpojuma pieejamību
CERT.LV Ievainojamību ziņošanas platformas cvd.cert.lv lietošanas noteikumu 6.1.4. punkts paredz, ka drošības pētniekam ievainojamību meklēšanas procesā ir pienākums: “samērot testēšanas metodes un intensitāti ar resursa, kurš tiek testēts, veiktspēju (t.i. nepārslogot testējamo IKT resursu, ja vien Resursu pārziņa programmā tas tieši nav atļauts).”
Savukārt noteikumu 6.1.6. punkts paredz rīkoties ētiski un neveikt darbības, kas, izmantojot atklāto ievainojamību, kaitētu Resursa pārzinim vai resursam.
Arī programmas “ALL – CERT.LV Klientūras ievainojamības” dalības noteikumi nosaka: nemēģināt ietekmēt pakalpojumu pieejamību, izmantojot pakalpojuma atteices uzbrukumus (DoS vai DDoS).
DoS un DDoS nav pieļaujama ievainojamību pārbaudes metode
CERT.LV vērš uzmanību, ka DoS un DDoS pārslodzes uzbrukumu veikšana nav uzskatāma par ētisku kiberdrošības testēšanu, ja vien konkrētā Resursa pārziņa programma šādu testēšanu nav nepārprotami atļāvusi.
Tas attiecas arī uz gadījumiem, kad pārslodze tiek radīta ar mērķi pārbaudīt iespējamu ievainojamību vai demonstrēt tās ietekmi. Ievainojamības esamības pierādīšanai jāizvēlas iespējami saudzīga un samērīga pārbaudes metode, kas nerada nevajadzīgus traucējumus resursa darbībā un neietekmē tā pieejamību citiem lietotājiem.
Pirms testēšanas:
- iepazīsties ar konkrētās programmas dalības noteikumiem, atļautajiem resursiem un testēšanas ierobežojumiem;
- izvēlies resursa veiktspējai atbilstošu testēšanas intensitāti;
- neveic DoS, DDoS vai cita veida apzinātu resursa pārslodzi, ja vien tas nav nepārprotami atļauts;
- ievainojamības demonstrēšanai izmanto minimālo nepieciešamo pieprasījumu un darbību apjomu;
- pirms katras testēšanas iterācijas pārliecinies, vai programmas noteikumi un atļautās darbības nav mainījušās.
Ētiskas ievainojamību izpētes mērķis ir palīdzēt identificēt un novērst drošības nepilnības, neradot kaitējumu testējamajam resursam vai tā lietotājiem.
Ar CERT.LV Ievainojamību ziņošanas platformas lietošanas noteikumiem un konkrēto programmu nosacījumiem aicinām iepazīties vēl pirms testēšanas uzsākšanas.







