HiTakeJobHiTakeJob

מה זה PT אפליקטיבי? הסבר + משרות פתוחות בישראל

זמן קריאה: 6 דקות

PT אפליקטיבי, מבדק חדירה לאפליקציה, הוא בדיקה יזומה ומורשית שבה בודק מנסה לנצל חולשות אבטחה במערכת כדי להוכיח שהן קיימות ולהעריך את הנזק האפשרי. זה תמיד בהרשאה כתובה ובגבולות מוגדרים מראש. בלוח HiTakeJob פתוחות כרגע 28 משרות בקטגוריית סייבר ואבטחת מידע ו-25 שמזכירות אבטחה.

מה ההבדל מסריקה אוטומטית

סריקה אוטומטיתמבדק חדירה
מה מוצאחולשות מוכרות ודפוסים ידועיםגם לוגיקה עסקית שבורה
אימותמדווח על חשדמוכיח ניצול בפועל
התראות שוואהרבהמעט - כל ממצא מאומת
תדירותאוטומטי בכל שחרורתקופתי, לרוב לפני אירוע
עלותנמוכהגבוהה - עבודת אדם

ההבדל המהותי בשורה הראשונה: כלי אוטומטי לא יגלה שמשתמש א׳ יכול לצפות בהזמנה של משתמש ב׳ רק על ידי שינוי מספר בכתובת, כי מבחינת הכלי שתי הבקשות תקינות לחלוטין. חולשות לוגיקה עסקית הן בדיוק מה שדורש אדם.

איך נראה תהליך מסודר

  • הגדרת היקף והרשאה. מסמך שמגדיר מה מותר לבדוק, מתי, ומאילו כתובות - בלעדיו זו אינה בדיקה מורשית.
  • איסוף מידע. מיפוי המערכת, נקודות הקצה, הטכנולוגיות והזרימות העסקיות.
  • זיהוי חולשות בשילוב כלים ובדיקה ידנית.
  • ניצול מבוקר שמוכיח שהחולשה אמיתית, בלי לגרום נזק ובלי לגעת בנתוני לקוחות.
  • דוח עם ממצאים, דירוג חומרה, שחזור מדויק והמלצת תיקון.
  • בדיקה חוזרת אחרי התיקון, כדי לאמת שהוא באמת סגר את הפער.

הסעיף הראשון הוא לא פורמליות: בדיקה בלי הרשאה כתובה חורגת מהגדרת בדיקה מורשית. זהו תיאור של פרקטיקה מקובלת ולא ייעוץ משפטי - ניסוח ההרשאה והיקפה דורשים בדיקה של גורם מוסמך מטעם הארגון.

מה בודקים בפועל

  • הרשאות והזדהות: האם משתמש יכול לגשת למשהו שאינו שלו, או להסלים הרשאה.
  • אימות קלט: האם קלט זדוני מגיע למקום שמבצע אותו - מסד נתונים, מערכת קבצים או דפדפן.
  • ניהול הפעלה: האם טוקן פג כמו שצריך, והאם הוא נשלף במקום לא בטוח.
  • לוגיקה עסקית: הזמנה בכמות שלילית, הנחה שמופעלת פעמיים, מעבר על שלב בתהליך.
  • חשיפת מידע: הודעות שגיאה שמגלות מבנה פנימי, קבצים שנשארו נגישים.
  • תצורה: ברירות מחדל שלא שונו, שירותי ניהול חשופים, כותרות אבטחה חסרות.

הקטגוריה הרביעית היא זו שמייצרת את הממצאים החמורים ביותר בפועל, כי היא ייחודית לכל מערכת ולכן אף כלי לא מכיר אותה מראש.

מה נכנס לדוח טוב

רכיבלמה הוא חשוב
תיאור הממצאמה בדיוק הבעיה, בשפה שמפתח מבין
שחזור צעד אחר צעדבלעדיו הצוות לא יוכל לאמת ולתקן
דירוג חומרהמאפשר לתעדף - לא הכול קריטי
השפעה עסקיתמה קורה אם מישהו מנצל את זה
המלצת תיקוןכיוון קונקרטי ולא "לאבטח טוב יותר"
סיכום מנהליםתמונת מצב למי שלא קורא פרטים טכניים

דוח עם חמישים ממצאים בלי דירוג חומרה הוא דוח שלא יטופל. הערך אינו בכמות הממצאים אלא ביכולת של הארגון לדעת מה לתקן קודם.

מה ההבדל בין קופסה שחורה לבנה

גישהמה הבודק מקבלמתי מתאימה
קופסה שחורהרק מה שתוקף חיצוני רואהלדמות תוקף אמיתי ללא מידע פנימי
קופסה אפורהמשתמשים והרשאות, בלי קודהנפוץ ביותר - יחס עלות-תועלת טוב
קופסה לבנהגם קוד המקור והארכיטקטורהכיסוי מקסימלי בזמן נתון

ההנחה האינטואיטיבית היא שהראשונה מציאותית יותר, ולכן טובה יותר. בפועל היא בזבזנית: הבודק מבלה חלק גדול מהזמן במיפוי דברים שאפשר היה פשוט למסור לו. תוקף אמיתי אינו מוגבל בזמן, ואתם כן - ולכן רוב הארגונים בוחרים בגישה האמצעית.

מתי מריצים

  • לפני עלייה לאוויר של מערכת חדשה שנחשפת לאינטרנט.
  • בתדירות תקופתית - לרוב שנתית או חצי שנתית - למערכות קיימות.
  • אחרי שינוי ארכיטקטוני משמעותי או הוספת יכולת רגישה.
  • כדרישה של לקוח ארגוני או של תקן, כחלק מתהליך רכש.

הסעיף האחרון הוא מניע נפוץ מאוד בישראל: חברות שמוכרות ללקוחות ארגוניים בחו"ל נדרשות להציג דוח עדכני כחלק מתהליך המכירה, וזה הופך את הבדיקה לצורך עסקי ולא רק טכני.

מה זה אומר למפתחים

רוב הממצאים בדוח מתורגמים בסוף למשימות של צוות הפיתוח, ולכן שווה להכיר את הדפוסים שחוזרים: אכיפת הרשאות בשרת ולא רק בממשק; אימות שכל קלט מטופל בשכבה שמבצעת אותו; ובדיקה שכל נקודת קצה שמחזירה נתון מוודאת שהמשתמש רשאי לראות דווקא את הרשומה הזו ולא רק שהוא מחובר.

הפער האחרון הוא הממצא הנפוץ ביותר בבדיקות של מערכות ישראליות, והוא גם הקל ביותר למניעה - בתנאי שהבדיקה נעשית במקום אחד מרכזי ולא משוכפלת בכל נקודת קצה בנפרד.

איך נכנסים לתחום

זהו כמעט אף פעם לא תפקיד ראשון. מסלולי הכניסה הנפוצים הם מפיתוח - מי שיודע לבנות מערכת מבין איפה היא נשברת; מ-QA - יש כבר חשיבה שיטתית על מקרי קצה; ומ-IT ורשתות. מה שצריך להוסיף:

  • הבנה עמוקה של HTTP, הזדהות והרשאות.
  • יכולת תכנות בסיסית, לרוב Python - 365 משרות פעילות מזכירות אותו.
  • היכרות עם משפחות החולשות הנפוצות ועם דרכי המניעה שלהן.
  • תרגול בסביבות אימון ייעודיות ובתחרויות, שהן הדרך המקובלת לבנות ניסיון מוכח.

אפשר לראות משרות במשרות סייבר ואבטחת מידע ובמשרות אבטחה, ולקרוא על המסלול הרחב בקריירה בסייבר ללא ניסיון.

שאלות נפוצות

מה ההבדל בין PT אפליקטיבי לתשתיתי?

אפליקטיבי בודק את המערכת עצמה - הרשאות, קלט, לוגיקה. תשתיתי בודק את הרשת, השרתים והשירותים שסביבה. שניהם משלימים, ולארגון שמפתח מוצר, הראשון לרוב רלוונטי יותר.

מה זה Bug Bounty ומה ההבדל?

תוכנית שמזמינה חוקרים חיצוניים לדווח על חולשות תמורת תגמול. היא רציפה ורחבה, אך פחות שיטתית: איש לא מתחייב לכסות את כל המערכת. מבדק מסודר ותוכנית כזו משלימים זה את זה.

צריך הסמכות?

הן עוזרות לעבור סינון ראשוני, במיוחד בחברות ייעוץ ובמכרזים, אבל אינן מחליפות יכולת מוכחת. מה שנבדק בפועל הוא איך אתם חושבים על מערכת ואיך אתם מסבירים ממצא - כולל השפעה עסקית.

האם מותר לתרגל על אתרים אמיתיים?

לא בלי הרשאה מפורשת. התרגול המקובל הוא בסביבות אימון ייעודיות ובפלטפורמות שנבנו לכך, או במסגרת תוכנית שמזמינה חוקרים במפורש ובגבולות שהיא מגדירה.

כמה זמן לוקח מבדק?

תלוי בהיקף - ממספר ימים למערכת קטנה ועד שבועות למערכת מורכבת. מה שמאריך הוא לא כמות הכפתורים אלא מספר סוגי המשתמשים והזרימות העסקיות, כי כל צירוף הוא מרחב בדיקה נוסף.

מה ההבדל בין מבדק חדירה לביקורת אבטחה?

ביקורת בודקת התאמה לתקן או לנוהל - האם קיימים תהליכים, מדיניות והגדרות נדרשות. מבדק חדירה בודק אם אפשר לנצל חולשה בפועל. ארגון יכול לעבור ביקורת בהצלחה ועדיין להיות פרוץ, ולהפך.

מי צריך לאשר בדיקה כזו?

בעל הנכס בארגון, ובמקרה של מערכת שרצה אצל ספק ענן או אצל צד שלישי - גם הם, לפי תנאי השימוש שלהם. ההרשאה צריכה להיות כתובה, מוגבלת בזמן ומוגדרת בהיקף. זהו תיאור פרקטיקה מקובלת ולא ייעוץ משפטי.

מה עושים עם הממצאים?

מתעדפים לפי חומרה והשפעה, פותחים משימות מעקב עם אחראי ותאריך, ומריצים בדיקה חוזרת לאימות. ממצא שנסגר בלי אימות הוא ממצא שאולי עדיין פתוח.

מאמרים נוספים

המשרות באתר