Skip to main content

Σχεδιασμός και RoE — Πρακτικό εργαστήριο

Αναλαμβάνετε τον ρόλο ενός freelancer pentester. Λαμβάνετε ένα αίτημα από ένα ιατρικό ιατρείο που θέλει «έναν πλήρη έλεγχο ασφαλείας». Το σενάριο είναι σκόπιμα παγιδευμένο — πολλές ζώνες δεν μπορούν νόμιμα να δοκιμαστούν, πολλά αιτήματα του πελάτη είναι ασαφή. Σε εσάς να τα ξεδιαλύνετε.

Υπολογίστε: 3 έως 4 ώρες.

Παραδοτέο: ένα αρχείο RoE-cabinet-medical.md περίπου 4 σελίδων, συν μια σημείωση άρνησης/διαπραγμάτευσης που καταγράφει τα σημεία όπου έπρεπε να διορθώσετε τον πελάτη.


Το σενάριο — Ιατρικό ιατρείο Bellevue​

Το Cabinet Bellevue είναι μια ομάδα ιατρών στο Σέρμπρουκ, 12 επαγγελματίες, 6 διοικητικοί υπάλληλοι. Ο Δρ. Ouellette, κύριος συνέταιρος, σας επικοινωνεί.

Το αρχικό αίτημα, κατά λέξη:

«Γεια σας. Διαβάσαμε ότι πρέπει να γίνουν δοκιμές ασφαλείας και θα θέλαμε να τις κάνετε πλήρεις. Πρέπει να ελεγχθούν όλα όσα έχουμε. Δουλεύουμε με τον ηλεκτρονικό φάκελο OmniMed που φιλοξενείται στον πάροχο. Έχουμε φορητούς υπολογιστές Windows και έναν διακομιστή αρχείων στο γραφείο. Θα θέλαμε επίσης να επαληθεύσουμε ότι οι υπάλληλοί μας δεν πέφτουν θύματα κακόβουλων email. Πόσο κοστίζει;»

Πληροφορίες που αποκτήθηκαν μέσω τηλεφώνου κατά την πρώτη κλήση:

  • DME (ηλεκτρονικός ιατρικός φάκελος): OmniMed, φιλοξενούμενος στο OmniMed Cloud.
  • Φορητοί υπολογιστές: 18 σταθμοί Windows 11, παρεχόμενοι από το ιατρείο.
  • Διακομιστής αρχείων: Windows Server 2016, στο γραφείο, περιέχει τα διοικητικά έγγραφα (τιμολόγηση, αναφορές, αλληλογραφία).
  • Ιστότοπος βιτρίνας: φιλοξενούμενος στη GoDaddy, WordPress.
  • Δίκτυο Wi-Fi: κοινό για τους ιατρούς και την αίθουσα αναμονής.
  • Ενδεικτικός προϋπολογισμός: «20.000 $ μέγιστο».
  • Προθεσμία: το ιατρείο θα ήθελε την αναφορά «πριν το καλοκαίρι», δηλαδή σε 6 εβδομάδες.
  • Σημείο επαφής: ο ίδιος ο Δρ. Ouellette.

Οι στόχοι σας για το εργαστήριο:

  1. Να εντοπίσετε ό,τι δεν μπορεί να δοκιμαστεί σε αυτό το πεδίο εφαρμογής.
  2. Να συντάξετε ένα συνεπές RoE για ό,τι μπορεί να δοκιμαστεί.
  3. Να συντάξετε μια σημείωση διαπραγμάτευσης εξηγώντας στον πελάτη τι απορρίπτετε ή αναδιατυπώνετε.

Τι περιμένουμε από εσάς​

Παραδοτέο 1 — RoE-cabinet-medical.md​

Δομημένο ως εξής:

# Rules of Engagement — Cabinet Bellevue

## 1. Ταυτοποίηση των μερών
## 2. Τεχνικό πεδίο εφαρμογής
### 2.1 Δοκιμάσιμες ζώνες
### 2.2 Εξαιρέσεις
## 3. Καθεστώς δοκιμής ανά ζώνη (black/grey/white-box)
## 4. Επιτρεπόμενες και απαγορευμένες τεχνικές
## 5. Παράθυρα παρέμβασης
## 6. Επαφές κλιμάκωσης
## 7. Διαχείριση κρίσιμων καταστάσεων
## 8. Διαχείριση αποδείξεων
## 9. Εφαρμοστέο νομικό πλαίσιο
## 10. Παραδοτέα και ημερολόγιο
## Παράρτημα Α — IP και τομείς
## Παράρτημα Β — Λίστα ανθρώπινων στόχων για phishing
## Παράρτημα Γ — Κλειδί PGP παρόχου

Παραδοτέο 2 — Notes-de-negociation.md​

Μία έως μιάμιση σελίδα. Για κάθε σημείο που απορρίπτετε ή τροποποιείτε, αναφέρετε:

  • Τι ζήτησε ο πελάτης.
  • Γιατί είναι πρόβλημα (τεχνικό, νομικό, ηθικό).
  • Τι προτείνετε αντ' αυτού.

Οι οκτώ παγίδες προς εντοπισμό​

Μην διαβάσετε αυτή την ενότητα πριν επιχειρήσετε το εργαστήριο μία πρώτη φορά. Περιέχει τα σημεία που θα έπρεπε να έχετε εντοπίσει.

Παγίδα 1 — Το DME στο OmniMed Cloud​

Το ιατρείο δεν είναι ιδιοκτήτης της υποδομής OmniMed. Δεν μπορείτε να δοκιμάσετε το DME, εκτός από ρητή συμφωνία της OmniMed. Αυτό που μπορείτε να δοκιμάσετε:

  • Τον πελάτη-σταθμό (πώς η εφαρμογή είναι εγκατεστημένη στους φορητούς υπολογιστές).
  • Τα διαπιστευτήρια (πολιτική κωδικού, MFA ενεργοποιημένο ή όχι).
  • Το επίπεδο μεταφοράς (HTTPS σωστά ρυθμισμένο, ενημερωμένα πιστοποιητικά).

Αλλά ό,τι βρίσκεται πίσω από τη σύνδεση — οι διακομιστές OmniMed — είναι εκτός πεδίου εφαρμογής. Να γραφτεί μαύρο επί λευκού.

Παγίδα 2 — Ο ιστότοπος WordPress στη GoDaddy​

Η GoDaddy επιτρέπει τα pentest στους ιστότοπους των πελατών της, υπό όρους (ειδοποίηση, περιορισμένος ρυθμός, καμία δοκιμή στην κοινόχρηστη υποδομή). Ελέγξτε την ισχύουσα τεκμηρίωση τη στιγμή της αποστολής. Γράψτε στο RoE ότι επαληθεύσατε αυτή την πολιτική.

Προσοχή: ένα WordPress είναι συχνά κοινόχρηστο με άλλους ιστότοπους του ίδιου πελάτη στην ίδια φιλοξενία. Δοκιμάστε μόνο τον δικό σας ιστότοπο.

Παγίδα 3 — Το κοινόχρηστο Wi-Fi​

Το Wi-Fi της αίθουσας αναμονής περνάει ασθενείς. Η δοκιμή του Wi-Fi κινδυνεύει να:

  • Υποκλέψει κίνηση ασθενών (δεδομένα υγείας — πολύ ισχυρή προστασία).
  • Πυροδοτήσει περιστατικό στο πλαίσιο του RSS.

Δύο επιλογές:

  • Άρνηση: το Wi-Fi ασθενών δεν δοκιμάζεται. Σύσταση ελέγχου αντ' αυτού.
  • Οριοθετημένη δοκιμή: μόνο εκτός ωρών λειτουργίας, καμία καταγραφή εξερχόμενης κίνησης, μόνο έλεγχος WPA2/WPA3.

Επιλέξτε την επιλογή 1 για αυτή την περίπτωση. Είναι πιο συνετό.

Παγίδα 4 — Οι φορητοί υπολογιστές των ιατρών​

Ένας pentester που παραβιάζει τον φορητό ενός ιατρού μπορεί, τεχνικά, να αποκτήσει πρόσβαση στους ιατρικούς φακέλους που έχει ανοίξει. Αυτό εμπίπτει στο RSS (Νόμος για τις υπηρεσίες υγείας και κοινωνικές υπηρεσίες στο Κεμπέκ) και στον Νόμο 25.

Το RoE πρέπει να απαγορεύει:

  • Την ενεργή παραβίαση του σταθμού ενός ιατρού ενόσω τον χρησιμοποιεί σε επίσκεψη.
  • Την εξαγωγή αρχείων των οποίων το όνομα υποδηλώνει φάκελο ασθενή.

Λύση: δοκιμή των σταθμών εκτός ωρών επισκέψεων, με έναν σταθμό επίδειξης αν υπάρχει αμφιβολία.

Παγίδα 5 — Ο διακομιστής αρχείων​

Περιέχει τιμολόγηση. Στα τιμολόγια: όνομα ασθενή + ιατρική πράξη. Δεδομένα υγείας.

Δεν μπορείτε απλώς να καταγράψετε το περιεχόμενο του διακομιστή. Χρειάζεται:

  • Μια γραπτή συμφωνία του ιατρείου και μια υπενθύμιση στον πελάτη για τις υποχρεώσεις του προς την επαγγελματική τάξη.
  • Μια ρήτρα που να λέει ότι κάθε δεδομένο ασθενή που αγγίχτηκε διαγράφεται χωρίς αντίγραφο μετά την άσκηση.

Παγίδα 6 — Η κοινωνική μηχανική στους υπαλλήλους​

«Να επαληθεύσουμε ότι οι υπάλληλοί μας δεν πέφτουν θύματα». Καλά. Εκτός που:

  • Χρειάζεται η γραπτή συμφωνία κάθε στοχευόμενου υπαλλήλου ή μια γενική συμφωνία υπογεγραμμένη από τους εκπροσώπους (επιτροπή, ΔΑΠ).
  • Χρειάζεται να προβλεφθεί το μετά. Τι κάνουμε με έναν υπάλληλο που κάνει κλικ; Εκπαίδευση; Επίπληξη;
  • Χρειάζεται να αποκλειστούν οι υπάλληλοι σε ευάλωτη κατάσταση (αναρρωτική άδεια, δοκιμαστική περίοδος) σύμφωνα με τη δογματική ΔΑΠ του ιατρείου.

Χωρίς αυτή τη συμφωνία: άρνηση, ή αναδιατύπωση σε «προσομοίωση κοινωνικής μηχανικής σε φανταστικά personas», κάτι που δεν έχει την ίδια αξία.

Ορισμός — γιατί το RSS είναι αυστηρότερο από τον Νόμο 25 για ένα ιατρικό ιατρείο

Ο Νόμος για τις υπηρεσίες υγείας και κοινωνικές υπηρεσίες (RSS) του Κεμπέκ, στα άρθρα του 19 και εξής, προστατεύει τις πληροφορίες που περιέχονται στον φάκελο ενός χρήστη ενός ιατρείου ή ενός ιδρύματος υγείας. Απαγορεύει κάθε κοινοποίηση αυτών των πληροφοριών χωρίς ρητή εξουσιοδότηση του ενδιαφερόμενου προσώπου, εκτός από αυστηρά απαριθμούμενες εξαιρέσεις. Ο Νόμος 25, σε σύγκριση, ρυθμίζει τα προσωπικά δεδομένα με ευρεία έννοια και αφήνει μεγαλύτερα περιθώρια — τεκμαιρόμενη συναίνεση για ορισμένους σκοπούς, εξαιρέσεις για το νόμιμο συμφέρον.

Ο pentester που αγγίζει ένα ιατρικό ιατρείο υπόκειται λοιπόν σε δύο σωρευτικά καθεστώτα. Νόμος 25 για ό,τι είναι email, διεύθυνση, αριθμός κοινωνικής ασφάλισης. RSS για ό,τι αφορά τον ιατρικό φάκελο: διάγνωση, συνταγή, σημείωση επίσκεψης, αποτέλεσμα εξέτασης, ακόμη και την απλή ύπαρξη ενός ραντεβού. Ένα αρχείο με όνομα Dr_Ouellette_notes_2026-03-15.docx στον διακομιστή αρχείων μάλλον εμπίπτει στο RSS· δεν το ανοίγετε, δεν το αντιγράφετε, δεν κάνετε ονομαστική απογραφή του.

Η πρακτική συνέπεια για το RoE: μια ρητή ρήτρα εξαίρεσης των φακέλων χρηστών, μια λίστα των επιτρεπόμενων εξαιρέσεων (αφιερωμένα αρχεία δοκιμής που δημιουργήθηκαν από το ιατρείο για την άσκηση), και μια γραπτή δέσμευση του pentester να αναφέρει χωρίς καθυστέρηση κάθε τυχαία έκθεση πληροφορίας RSS ώστε το ιατρείο να μπορέσει να εκπληρώσει τις δικές του υποχρεώσεις ειδοποίησης του χρήστη.

Παγίδα 7 — Ο προϋπολογισμός και η προθεσμία​

20.000 $ για αυτό το πεδίο εφαρμογής, σε 6 εβδομάδες, είναι λίγο. Μπορείτε να κάνετε:

  • Μια επανεξέταση ρύθμισης των σταθμών.
  • Μια σάρωση του διακομιστή αρχείων.
  • Μια δοκιμή του WordPress.
  • Ένα οριοθετημένο κύμα phishing.

Δεν μπορείτε να κάνετε, σε αυτόν τον προϋπολογισμό:

  • Μια επανεξέταση κώδικα custom plugins WordPress.
  • Μια πλήρη δοκιμή του DME.
  • Μια φυσική δοκιμή πρόσβασης στο ιατρείο.

Το RoE πρέπει να λέει ναι σε λίγα πράγματα και ρητό όχι στα υπόλοιπα, αντί για ένα «ναι σε όλα, κακά καμωμένο».

Παγίδα 8 — Το μοναδικό σημείο επαφής​

Ο Δρ. Ouellette είναι ιατρός, όχι RSSI. Σε περίπτωση νυχτερινού περιστατικού, δεν θα ξέρει τι να κάνει. Απαιτήστε:

  • Μια δεύτερη τεχνική επαφή, ακόμη κι αν είναι υπεργολάβος (τον πάροχο IT του ιατρείου;).
  • Μια σαφή διοικητική επαφή (το πρόσωπο που υπογράφει τα τιμολόγια).

Χωρίς αυτές τις επαφές, άρνηση ή αναβολή του έργου.


Πλέγμα αυτοαξιολόγησης​

Συμπληρώσατε όλα τα παρακάτω σημεία; Έχετε ένα υπερασπίσιμο RoE.

  • Το RoE ταυτοποιεί σαφώς τα δύο μέρη, με αριθμούς επιχείρησης.
  • Το πεδίο εφαρμογής διακρίνει τις δοκιμάσιμες ζώνες από τις εξαιρούμενες.
  • Το OmniMed εξαιρείται με αιτιολόγηση.
  • Το Wi-Fi ασθενών αντιμετωπίζεται (εξαιρείται ή δοκιμάζεται υπό αυστηρούς όρους).
  • Το καθεστώς (black/grey/white-box) διευκρινίζεται ανά ζώνη.
  • Τα παράθυρα αποφεύγουν τις ώρες ιατρικών επισκέψεων.
  • Δύο διακριτές επαφές (επιχειρησιακή + επείγουσα 24ωρη) κατονομάζονται, με τηλέφωνα.
  • Η ρήτρα «προϋπάρχουσα εισβολή» είναι γραμμένη.
  • Ο Νόμος 25 και το RSS αναφέρονται με τις αντίστοιχες υποχρεώσεις.
  • Το phishing είναι οριοθετημένο: στόχοι, όγκος, μετά-κλικ, προστασία ΔΑΠ.
  • Τα παραδοτέα έχουν ακριβείς ημερομηνίες και τρόπο κρυπτογραφημένης παράδοσης.
  • Η σημείωση διαπραγμάτευσης εξηγεί γιατί απορρίψατε ή αναδιατυπώσατε κάθε σημείο.

Προαιρετική επέκταση — Η συνάντηση εκκίνησης​

Έχετε το RoE. Μπράβο. Απομένει να διευθύνετε τη συνάντηση εκκίνησης. Ετοιμάστε, σε μία σελίδα, μια ημερήσια διάταξη αυτής της συνάντησης. Πρέπει να περιλαμβάνει:

  1. Υπενθύμιση των στόχων (5 λεπτά).
  2. Επιβεβαίωση των επαφών και της διαθεσιμότητας (10 λεπτά).
  3. Υπενθύμιση των ζωνών και των εξαιρέσεων (10 λεπτά).
  4. Κρίσιμες διαδικασίες: τι κάνουμε αν… (15 λεπτά).
  5. Υπογραφή ενός πρακτικού που ισχύει ως τροποποιητικό αν σημεία άλλαξαν (5 λεπτά).

Ένας pentester που παραλείπει αυτή τη συνάντηση είναι ένας pentester που θα έχει πρόβλημα.


Τι κερδίζετε από αυτό το εργαστήριο​

  • Το αντανακλαστικό να ρωτάτε πριν συντάξετε.
  • Τη συνήθεια να απορρίπτετε ό,τι δεν είναι δοκιμάσιμο πριν την υπογραφή, όχι μετά.
  • Τη διάκριση ανάμεσα σε το ζητούμενο πεδίο εφαρμογής και το υπερασπίσιμο πεδίο εφαρμογής.
  • Ένα πρότυπο RoE που μπορείτε να προσαρμόσετε σε όλες τις μελλοντικές αποστολές.

Επόμενο βήμα: το κουίζ της ενότητας. Μετά επιστρέφουμε στην πραγματική τεχνική — το OSINT.