Zajištění souladu se ZoKB a outsourcing kybernetické bezpečnosti pro ČEVAK
Jak zavést ISMS, splnit požadavky ZoKB a NIS2 a zároveň dlouhodobě řídit kybernetickou bezpečnost kritické infrastruktury prostřednictvím externího vCISO.
Penetrační testovaní
Etický hacking
Compliance
Ověření bezpečnosti aplikace pro správu leteckých dat před širším zákaznickým využitím
Klient
Poskytnuté služby
Oblast
NG Aviation přistoupila k testování v návaznosti na další rozvoj platformy a očekávání zákazníků v leteckém sektoru. Cílem bylo ověřit bezpečnost řešení v předstihu, s prostorem na nápravu a technické doladění před dalším rozšířením jeho využití.
Při výběru dodavatele hrály roli zkušenosti TNS s testováním v regulovaných odvětvích a schopnost dodat výstup použitelný pro vývojový tým, bezpečnostního manažera i vedení. Klient současně kladl důraz na kvalitu zprávy: technický popis nálezů, srozumitelné vyhodnocení dopadu a jasně formulovaná doporučení.
NG Aviation je evropský poskytovatel digitálních řešení pro správu leteckých dat. Jejich platforma podporuje letiště a poskytovatele letových navigačních služeb při správě, ověřování a sdílení aeronautických informací.
Platforma NG-AIME je využívána v reálném prostředí leteckého provozu u desítek subjektů v několika zemích. U takového řešení je bezpečnost přímo spojená s důvěryhodností dat, protože neoprávněný zásah do údajů, chybně nastavená oprávnění nebo obejití schvalovacího workflow může ovlivnit i navazující procesy mimo samotnou aplikaci.
NG Aviation využila TNS pro penetrační testování platformy NG-AIME, která slouží ke správě, ověřování a sdílení aeronautických dat. Test byl veden jako grey-box s více úrovněmi uživatelských oprávnění a zaměřil se zejména na autentizaci, autorizaci, práci s rolemi, API a vybrané backendové komponenty.
Výstupem nebyl jen seznam zranitelností. TNS předala popis dopadu, důkaz zneužitelnosti, prioritu a doporučení k nápravě. Výsledky byly projednány s vývojovým týmem a po zapracování vybraných opatření ověřeny re-testem.
NG Aviation přistoupila k testování v návaznosti na další rozvoj platformy a očekávání zákazníků v leteckém sektoru. Cílem bylo ověřit bezpečnost řešení v předstihu, s prostorem na nápravu a technické doladění před dalším rozšířením jeho využití.
Při výběru dodavatele hrály roli zkušenosti TNS s testováním v regulovaných odvětvích a schopnost dodat výstup použitelný pro vývojový tým, bezpečnostního manažera i vedení. Klient současně kladl důraz na kvalitu zprávy: technický popis nálezů, srozumitelné vyhodnocení dopadu a jasně formulovaná doporučení.
NG Aviation je evropský poskytovatel digitálních řešení pro správu leteckých dat. Jejich platforma podporuje letiště a poskytovatele letových navigačních služeb při správě, ověřování a sdílení aeronautických informací.
Platforma NG-AIME je využívána v reálném prostředí leteckého provozu u desítek subjektů v několika zemích. U takového řešení je bezpečnost přímo spojená s důvěryhodností dat, protože neoprávněný zásah do údajů, chybně nastavená oprávnění nebo obejití schvalovacího workflow může ovlivnit i navazující procesy mimo samotnou aplikaci.
NG Aviation využila TNS pro penetrační testování platformy NG-AIME, která slouží ke správě, ověřování a sdílení aeronautických dat. Test byl veden jako grey-box s více úrovněmi uživatelských oprávnění a zaměřil se zejména na autentizaci, autorizaci, práci s rolemi, API a vybrané backendové komponenty.
Výstupem nebyl jen seznam zranitelností. TNS předala popis dopadu, důkaz zneužitelnosti, prioritu a doporučení k nápravě. Výsledky byly projednány s vývojovým týmem a po zapracování vybraných opatření ověřeny re-testem.
Postup testování
Testování neprobíhalo jako formální sken zranitelností aplikace. Automatizované nástroje byly použity podpůrně; rozhodující část práce spočívala v manuálním ověřování konkrétních scénářů v kontextu platformy.
Tým TNS ověřoval zejména práci s uživatelskými rolemi, hranice oprávnění, volání API mimo běžné uživatelské rozhraní, manipulaci s objekty mimo oprávnění účtu a možnosti obejít očekávaný workflow. Interní kontrolní seznamy sloužily k tomu, aby byl rozsah testu pokryt konzistentně; nenahrazovaly odborné posouzení jednotlivých nálezů.
Rozsah a režim testu
Testované části: NG-AIME, NOTAM, WFMS, Data Creator, API a infrastrukturní backend.
Režim: grey-box s více úrovněmi uživatelských oprávnění.
Hlavní zaměření: autentizace, autorizace rolí, business logika, práce s daty a API.
Metodický rámec a tým
Metodický rámec: OWASP Testing Guide, OWASP API Security Top 10, PTES a NIST SP 800-115.
Tým: vlastní tým TNS – tři certifikovaní testeři OSCP a konzultant kybernetické bezpečnosti.
Navazující krok: re-test vybraných nápravných opatření.
“Potřebovali jsme ověřit klíčové části platformy NG-AIME dříve, než se stanou předmětem širšího zákaznického využití. U TNS pro nás byla důležitá kombinace technického detailu a prakticky použitelného výstupu. Nálezy byly popsány tak, aby s nimi mohl vývojový tým přímo pracovat, a re-test nám dal jasnou zpětnou vazbu k provedeným opravám. Bezpečnostní testování proto chceme zapojovat i do dalšího rozvoje platformy.”
Pavol Orosz
Head of IT, NG Aviation
Výsledky a náprava
Identifikované nálezy se týkaly především autentizace, autorizace a práce s oprávněními. U platformy pro správu leteckých dat jde o citlivou oblast, protože nesprávně nastavená vazba mezi uživatelem, rolí, akcí a datovým objektem může znamenat zásah do integrity dat, nikoli pouze únik informace.
Každý relevantní nález byl popsán včetně zjištěného stavu, dopadu, důkazu zneužitelnosti a doporučeného postupu nápravy. TNS následně výsledky prezentovala vývojovému týmu NG Aviation, aby bylo jasné, které nálezy vyžadují bezprostřední zásah a které lze řídit v návaznosti na další vývoj platformy.
Po implementaci vybraných opatření proběhl re-test. Ten potvrdil odstranění ověřovaných zranitelností a poskytl klientovi konkrétní podklad pro interní řízení bezpečnosti i pro komunikaci se zákazníky, kteří vyžadují nezávislé bezpečnostní ověření dodávaného řešení.
Proberte své potřeby a dotazy s naším specialistou a zjistěte, jak vám můžeme pomoci dosáhnout vašich cílů.
Přínos pro NG Aviation
NG Aviation získala nezávislé ověření klíčových částí platformy NG-AIME bez zveřejnění citlivých detailů o konkrétních zranitelnostech. Výstup byl použitelný pro vývojový tým, bezpečnostní řízení i manažerské rozhodování. Praktický přínos projektu spočíval ve třech rovinách: technické nálezy bylo možné převést do konkrétních oprav, vedení získalo srozumitelný přehled rizik a re-test doložil, že vybraná nápravná opatření byla skutečně ověřena.
Na základě této zkušenosti NG Aviation počítá s pokračováním bezpečnostního testování i při dalším rozvoji platformy.