The quest for better pentest reports: Introducing Missing Security Controls
Télécharger les ressourcesÀ propos de cette session
Maxime Nadeau, directeur du piratage éthique chez GoSecure, présente les contrôles de sécurité manquants, une façon de rapporter les défenses absentes que CVSS classe comme informatives et que les clients ne corrigent jamais. Après un rappel sur CVSS, il en énumère les faiblesses : le modèle s'applique mal à l'infonuagique, n'a aucune métrique pour la sécurité des personnes, concentre les cotes autour de 7,5, 7,8 et 8,8, encourage la surenchère et note HSTS de façon incohérente. Un récit d'équipe rouge illustre l'écart : deux intrusions physiques, des badges RFID clonés et une salle sans contrôle d'accès réseau ont mené droit au mainframe, alors que chaque cause aurait obtenu zéro. Il distingue contrôle et vulnérabilité (mots de passe faibles versus un mot trouvé par pulvérisation) et se sert d'un vol d'identifiants par remplissage automatique, découvert par un collègue, pour montrer qu'un seul XSS génère des recommandations pour développeurs, administrateurs web et de sécurité, et architectes. La méthode de GoSecure retire l'impact de CVSS et conserve l'exploitabilité; la baisse qu'un contrôle apporterait se traduit en faible, moyen ou élevé. Un calculateur est public; les questions portent sur la distribution des cotes, les versions de CVSS et une approche auprès de FIRST.
Offensive security professionals are good at breaking into thing, but we often fail at properly communicating our findings to the various stakeholders involved in the projects. Tools like CVSS can be useful at communicating risk but have major limitations. This talk focuses on some of those shortcomings and introduces a possible solution to bridge some of the communication gaps between intrusion testers and management.
À retenir
- Rapporter les contrôles manquants (NAC, segmentation, CSP, HSTS, AMF) dans une section distincte des vulnérabilités pour qu'ils cessent d'être enterrés comme informatifs.
- Coter un contrôle manquant selon l'exploitabilité qu'il élimine : garder les métriques CVSS de vecteur, complexité, privilèges, interaction et portée, retirer l'impact, et traduire l'écart en faible, moyen ou élevé.
- Ne pas utiliser cette cote pour gonfler des constats qu'on trouve sous-évalués; tout ce qui a un impact réel sur la confidentialité, l'intégrité, la disponibilité ou la sécurité des personnes reste une vulnérabilité CVSS.
- Pour chaque constat, nommer la couche qui peut agir (développeur, administrateur web, administrateur de sécurité, architecte) afin que la correction ne bloque pas sur la question de responsabilité.
- Recalculer soi-même les cotes CVSS des fournisseurs à partir de la spécification et les contester quand le raisonnement ne tient pas; la plupart des testeurs appliquent CVSS de façon approximative.
Conférenciers

Maxime is currently the Director of Ethical Hacking at GoSecure. Jack of all trades, master of some, he does have a pronounced interest in adversary simulation and physical security. Originally a software engineer, he is now conducting intrusion… Lire la suiteRéduire
Maxime is currently the Director of Ethical Hacking at GoSecure. Jack of all trades, master of some, he does have a pronounced interest in adversary simulation and physical security. Originally a software engineer, he is now conducting intrusion tests and built service offerings that include physical security intrusion and testing. He is a returning presenter at the GoSec conference, cybersecurity competition winner and NorthSec challenge designer.

