Mis on läbitungimistest (penetratsioonitest)? Kuidas seda tehakse? Samm-sammult juhend
mär. 18, 2026, 2:35 p.l.

Mis on läbitungimistest (penetratsioonitest)?

Läbitungimistest (penetratsioonitest või lühidalt pentest) on protsess, mille käigus testitakse organisatsiooni infosüsteeme, võrguinfrastruktuuri või rakendusi kontrollitud viisil, vaadates asju päris ründaja perspektiivist. Eesmärk on tuvastada turvanõrkused, määrata riskitasemed ja võtta parandavad meetmed enne, kui toimub päris küberrünnak.

Läbitungimistesti ei tehta teie süsteemile kahju tekitamiseks, vaid vastupidi, selle kaitsmiseks. Küberturvalisuse eksperdid, keda tuntakse ka kui eetilisi häkkereid, testivad teie süsteemi kasutades samu tehnikaid ja tööriistu, mida kasutavad ründajad; kuid nad teevad seda seaduslikus raamistikus ja teie loal.

Läbitungimistesti ja haavatavuse skaneerimise erinevus

Neid kahte mõistet aetakse sageli segamini, kuid nende vahel on olulised erinevused:

  • Haavatavuse skaneerimine (Vulnerability Scanning): Tuvastab süsteemis teadaolevad turvaaugud automaatsete tööriistadega. Põhjalikku analüüsi ei tehta, loetletakse ainult potentsiaalsed riskid.
  • Läbitungimistest (Penetration Testing): Viiakse läbi ekspertmeeskonna poolt käsitsi ja automaatsete meetoditega. Tõestatakse, kas leide saab tegelikult ära kasutada ja hinnatakse ärimõju.

Lihtsalt öeldes: haavatavuse skaneerimine kontrollib, kas uksed on lukustatud; läbitungimistest aga püüab tõesti sisse tungida.

Läbitungimistesti tüübid

Läbitungimistestid jagunevad kolme põhikategooriasse vastavalt testimeeskonnale antud teabe tasemele:

  • Black Box (must kast): Testimeeskonnale ei anta sihtimissüsteemi kohta mingit teavet. See meetod simuleerib kõige paremini pärismaailma rünnakuid.
  • White Box (valge kast): Testimeeskonnale antakse süsteemi kohta täielik teave (lähtekood, võrguskeemid jne). Pakub kõige põhjalikumat ja süvendatud analüüsi.
  • Grey Box (hall kast): Antakse osaline teave. Näiteks antakse kasutajakonto andmed, et testida, kuidas süsteemi saab seestpoolt ära kasutada. See on kõige laialdasemalt kasutatav meetod.
Black Box, Grey Box ja White Box läbitungimistesti tüüpide võrdlus

Black Box, Grey Box ja White Box — kolm erinevat läbitungimistesti lähenemist

Läbitungimistesti ulatused

  • Võrgu läbitungimistest: Sise- ja välise võrguinfrastruktuuri turvalisus
  • Veebirakenduse läbitungimistest (WAPT): Veebisaidi ja API turvalisus (OWASP Top 10 põhine)
  • Mobiilirakenduse läbitungimistest: iOS ja Android rakenduste turvalisus
  • Sotsiaalse inseneerimise test: Töötajate suunas suunatud phishing ja manipuleerimisrünnakud
  • Füüsilise turvalisuse test: Hoone ja rajatiste turvalisuse hindamine
  • OT/SCADA läbitungimistest: Tööstuslike juhtimissüsteemide turvalisus

Kuidas läbitungimistesti tehakse? Samm-sammult protsess

Professionaalne läbitungimistest koosneb kindlatest etappidest vastavalt rahvusvahelistele metoodikutele (PTES, OWASP, OSSTMM):

1. Etapp: Ulatuse määratlemine ja planeerimine (Scoping)

Enne testi algust on kriitilise tähtsusega selgitada ulatus. Selles etapis määratakse kindlaks:

  • Testitavad süsteemid, IP-vahemikud ja rakendused
  • Testi tüüp (Black Box / White Box / Grey Box)
  • Ajakava ja testiaken
  • Õiguslikud load ja suhtluskanalid (allkirjastatud volituskiri)
  • Ulatusest välja jäävad (out-of-scope) süsteemid

See etapp tagab õigusliku kaitse nii kliendile kui ka testimeeskonnale.

2. Etapp: Luuramine (Reconnaissance)

Testimeeskond kogub sihtimissüsteemi kohta võimalikult palju teavet. Viiakse läbi kahes alamkategoorias:

  • Passiivne luuramine: Kogutakse teavet OSINT (avalike allikate luuretegevus) tehnikate abil ilma sihtimissüsteemiga otsest kontakti loomata. Kasutatakse DNS-i kirjeid, WHOIS-päringuid, sotsiaalmeedia, Shodan, Google Dork tehnikaid.
  • Aktiivne luuramine: Kogutakse teavet otseses suhtluses sihtimissüsteemiga. Tehakse portide skaneerimist, teenuste tuvastamist, banner grabbing'ut.

3. Etapp: Haavatavuse analüüs (Vulnerability Analysis)

Luuramisetapis kogutud teabe abil tuvastatakse süsteemis turvaaugud:

  • Automaatsed haavatavuse skaneerimise tööriistad (Nessus, OpenVAS, Burp Suite)
  • Käsitsi analüüs ja lähtekoodi läbivaatus
  • Võrdlemine CVE (Common Vulnerabilities and Exposures) andmebaasidega
  • Valede konfiguratsioonide ja nõrkade paroolide kontroll

4. Etapp: Ärakasutamine (Exploitation)

Selles etapis tõestatakse, kas tuvastatud haavatavusi saab tegelikult ära kasutada. Eesmärk ei ole süsteemile kahju tekitada, vaid dokumenteerida juurdepääsu võimalikkust:

  • Haavatavuse exploitide kasutamine kontrollitud keskkonnas
  • Autentimise möödamisel üritused
  • Ründevektorite nagu SQL Injection, XSS, RCE kinnitamine
  • Loata andmetele juurdepääsu testimine
Läbitungimistestis ärakasutamise (exploitation) etapp

Ärakasutamise etapis tõestatakse haavatavused kontrollitud keskkonnas

5. Etapp: Juurdepääsujärgne (Post-Exploitation)

Pärast süsteemile juurdepääsu saamist simuleeritakse, mida päris ründaja võiks teha:

  • Lateral Movement: Laiendumine vallutatud süsteemist teistesse süsteemidesse
  • Privilege Escalation: Administraatori õiguste saamine madalate õigustega kontolt
  • Andmelekke simulatsioon: Kriitiliste andmetele juurdepääsetavuse tõestamine
  • Persistence: Püsiva juurdepääsumehhanismide testimine süsteemis

6. Etapp: Raporteerimine (Reporting)

Läbitungimistesti kriitilisim väljund on raport, mis koosneb kahest põhiosast:

  • Juhtkokkuvõte: Mittetehnilistele lugejatele mõeldud leiud, üldine riskitase ja strateegilised soovitused
  • Tehniline detailraport: Iga haavatavuse tehniline kirjeldus, CVSS riskiskoor, samm-sammuline ärakasutamise tõend (PoC) ja soovitatud lahendused

Kvaliteetne läbitungimistesti raport ei loetle ainult probleeme; see pakub iga leiu kohta prioritiseeritud, rakendatavaid lahendusoovitusi.

Läbitungimistesti raporteerimine - haavatavuse riskitasemed ja leiud

Professionaalne läbitungimistesti raport: leiud kriitiline, kõrge, keskmine ja madal riskikategoorias

7. Etapp: Kordustest (Retest)

Pärast tuvastatud haavatavuste kõrvaldamist tehakse kordustest, et kinnitada paranduste tegelikku tõhusust. Kuigi seda etappi sageli eiratakse, on see põhjaliku turvaprotsessi lahutamatu osa.

Kes peaksid läbitungimistesti tellima?

Türgis on järgmistes olukordades läbitungimistesti tegemine kohustuslik või tungivalt soovituslik:

  • Seaduslik kohustus: BDDK, EPDK, SPK, BTK regulatsioonidele alluvad finants-, energia- ja telekomettevõtted
  • Sertifikaadi nõue: ISO 27001, PCI DSS või SOC 2 vastavusprotsessid
  • Ennetav turvalisus: Kõik ettevõtted, kes hoiavad kliendiandmeid, tegelevad e-kaubanduse või SaaS-platvormidega
  • Kaitse Sana

Sarnased postitused