Otimização de Varreduras

Lidando com varreduras DAST demoradas

Às vezes, a varredura de um site que contém uma quantidade substancial de conteúdo gerado dinamicamente com o Syhunt Dynamic pode se tornar uma tarefa consideravelmente demorada. Isso não se deve a um bug ou limitação do Syhunt, mas exatamente o oposto: o Syhunt Dynamic não busca limitar o quão profundo pode ir ao mapear a estrutura de um site e seus pontos de entrada, pois o objetivo é sempre testar completamente o site alvo por vulnerabilidades e fraquezas. Mas às vezes esses sites são extremamente extensos e geram um número infinito de links. Isto geralmente se torna um problema para o testador se ele precisar executar a varredura em tempo hábil.

Apesar do desafio descrito acima, consideramos que as varreduras DAST contra sites que servem conteúdo dinâmico de maneira extensa devem durar no máximo 3 horas. Por esse motivo, o Syhunt Dynamic vem com a capacidade de varredura incremental que reduz o tempo de varreduras subsequentes e com uma grande quantidade de regras para acelerar as varreduras contra estes sites - toda semana o Syhunt adiciona novas regras que vêm com novas atualizações do Syhunt. Quando essas regras incorporadas não são suficientes para garantir uma verificação rápida em um site específico, a pedido do cliente, um especialista da Syhunt analisa o site alvo e adiciona novas regras personalizadas à ferramenta.

Chamamos esse processo de Otimização DAST e geralmente leva apenas algumas horas para que possa ser realizado. Durante esse processo, a Syhunt adiciona as novas regras que aceleram o mapeamento e orientam a ferramenta ao mapear as áreas e pontos de entrada relevantes do site, e que contornam todo o conteúdo dinâmico redundante, resolvendo a varredura demorada. Quando uma otimização DAST é realizada pela Syhunt, nenhum ataque é realizado contra o site alvo, portanto, não há riscos à sua integridade ou disponibilidade. Uma nova versão do Syhunt é disponibilizada logo após a conclusão da otimização contendo as regras recém-adicionadas.

Abra um chamado e liste o URL dos alvos que necessitam de otimização na varredura DAST.

Metodologias Complementares de Teste de Segurança

A Syhunt também recomenda que as operações SAST sejam realizadas como um complemento ao DAST, especialmente em relação ao código-fonte de sites que servem conteúdo dinâmico de forma extensa, o que pode ser feito com o Syhunt Code.

Contato