Přeskočit na obsah

Penetrační testování platformy NG-AIME pro NG Aviation

Ověření bezpečnosti aplikace pro správu leteckých dat před širším zákaznickým využitím

Klient

NG Aviation

Poskytnuté služby

Grey-box

Oblast

Správa leteckých dat

Postup testování

Testování neprobíhalo jako formální sken zranitelností aplikace. Automatizované nástroje byly použity podpůrně; rozhodující část práce spočívala v manuálním ověřování konkrétních scénářů v kontextu platformy.

Tým TNS ověřoval zejména práci s uživatelskými rolemi, hranice oprávnění, volání API mimo běžné uživatelské rozhraní, manipulaci s objekty mimo oprávnění účtu a možnosti obejít očekávaný workflow. Interní kontrolní seznamy sloužily k tomu, aby byl rozsah testu pokryt konzistentně; nenahrazovaly odborné posouzení jednotlivých nálezů.

Rozsah a režim testu

Testované části: NG-AIME, NOTAM, WFMS, Data Creator, API a infrastrukturní backend.

Režim: grey-box s více úrovněmi uživatelských oprávnění.

Hlavní zaměření: autentizace, autorizace rolí, business logika, práce s daty a API.

Metodický rámec a tým

Metodický rámec: OWASP Testing Guide, OWASP API Security Top 10, PTES a NIST SP 800-115.

Tým: vlastní tým TNS – tři certifikovaní testeři OSCP a konzultant kybernetické bezpečnosti.

Navazující krok: re-test vybraných nápravných opatření.

“Potřebovali jsme ověřit klíčové části platformy NG-AIME dříve, než se stanou předmětem širšího zákaznického využití. U TNS pro nás byla důležitá kombinace technického detailu a prakticky použitelného výstupu. Nálezy byly popsány tak, aby s nimi mohl vývojový tým přímo pracovat, a re-test nám dal jasnou zpětnou vazbu k provedeným opravám. Bezpečnostní testování proto chceme zapojovat i do dalšího rozvoje platformy.”

Pavol Orosz

Head of IT, NG Aviation

Výsledky a náprava

Identifikované nálezy se týkaly především autentizace, autorizace a práce s oprávněními. U platformy pro správu leteckých dat jde o citlivou oblast, protože nesprávně nastavená vazba mezi uživatelem, rolí, akcí a datovým objektem může znamenat zásah do integrity dat, nikoli pouze únik informace.

Každý relevantní nález byl popsán včetně zjištěného stavu, dopadu, důkazu zneužitelnosti a doporučeného postupu nápravy. TNS následně výsledky prezentovala vývojovému týmu NG Aviation, aby bylo jasné, které nálezy vyžadují bezprostřední zásah a které lze řídit v návaznosti na další vývoj platformy.

Po implementaci vybraných opatření proběhl re-test. Ten potvrdil odstranění ověřovaných zranitelností a poskytl klientovi konkrétní podklad pro interní řízení bezpečnosti i pro komunikaci se zákazníky, kteří vyžadují nezávislé bezpečnostní ověření dodávaného řešení.

Zarezervujte si
nezávaznou konzultaci

Proberte své potřeby a dotazy s naším specialistou a zjistěte, jak vám můžeme pomoci dosáhnout vašich cílů.

Přínos pro NG Aviation

NG Aviation získala nezávislé ověření klíčových částí platformy NG-AIME bez zveřejnění citlivých detailů o konkrétních zranitelnostech. Výstup byl použitelný pro vývojový tým, bezpečnostní řízení i manažerské rozhodování. Praktický přínos projektu spočíval ve třech rovinách: technické nálezy bylo možné převést do konkrétních oprav, vedení získalo srozumitelný přehled rizik a re-test doložil, že vybraná nápravná opatření byla skutečně ověřena.

Na základě této zkušenosti NG Aviation počítá s pokračováním bezpečnostního testování i při dalším rozvoji platformy.