Přejít na obsah
Michal Rajecký

00.3


Metodika

Stejný postup u každé zakázky, abyste věděli, co se kdy děje.

ROZSAH

Dohodneme, co do rozsahu patří a co ne, kolik rolí aplikace má, jestli je součástí i API a jaký časový rámec je realistický. Cena se odvíjí od těchto odpovědí, proto to předchází jakékoli nabídce.

POVĚŘENÍ

Písemné pověření od někoho, kdo je oprávněn ho udělit, s uvedením aktiv, časového okna a omezení. Bez něj testování nezačíná. Pokud aktivum běží na infrastruktuře, kterou nevlastníte, může být potřeba i souhlas poskytovatele.

PRAVIDLA TESTOVÁNÍ

Kontaktní osoby na obou stranách, eskalační cesta pro naléhavé věci, dohodnuté zacházení s daty, na která narazím, a postup pro případ, že se něco rozbije. Odstávkové útoky a sociální inženýrství jsou mimo rozsah, pokud se výslovně nedohodneme jinak.

TESTOVÁNÍ

Ruční testování s nástroji tam, kde nástroje pomáhají. Každý kandidátní nález prověřuji ručně, abych zjistil, zda je zneužitelný a kam až sahá. Cokoli kritického hlásím ještě v průběhu testování, ne až ve zprávě.

ZPRÁVA

Manažerské shrnutí, podle kterého se může rozhodnout i netechnický majitel, a technické nálezy s CWE, vektorem CVSS 3.1, příčinou, předvedeným dopadem, dotčenými komponentami a postupem nápravy krok za krokem.

NÁPRAVA

Hovor, na kterém nálezy projdeme, a odpovědi na dotazy po dobu, kdy vaši vývojáři opravy nasazují.

RETEST

Jeden retest je v ceně. Opravené nálezy znovu ověřím a zprávu vydám znovu s aktualizovaným stavem.


NÁVAZNOST

OWASP WSTG
Kontrolní seznam pro testování webových aplikací, podle kterého se řídí pokrytí.
PTES
Struktura zakázky od úvodní komunikace až po zprávu.
NIST SP 800-115
Technický průvodce testováním a posuzováním bezpečnosti informací.
NÚKIB
Český národní úřad pro kybernetickou a informační bezpečnost vydává vlastní metodiku penetračního testování. Zakázky na ni navazují tam, kde se uplatní.