00.3
Metodika
Stejný postup u každé zakázky, abyste věděli, co se kdy děje.
ROZSAH
Dohodneme, co do rozsahu patří a co ne, kolik rolí aplikace má, jestli je součástí i API a jaký časový rámec je realistický. Cena se odvíjí od těchto odpovědí, proto to předchází jakékoli nabídce.
POVĚŘENÍ
Písemné pověření od někoho, kdo je oprávněn ho udělit, s uvedením aktiv, časového okna a omezení. Bez něj testování nezačíná. Pokud aktivum běží na infrastruktuře, kterou nevlastníte, může být potřeba i souhlas poskytovatele.
PRAVIDLA TESTOVÁNÍ
Kontaktní osoby na obou stranách, eskalační cesta pro naléhavé věci, dohodnuté zacházení s daty, na která narazím, a postup pro případ, že se něco rozbije. Odstávkové útoky a sociální inženýrství jsou mimo rozsah, pokud se výslovně nedohodneme jinak.
TESTOVÁNÍ
Ruční testování s nástroji tam, kde nástroje pomáhají. Každý kandidátní nález prověřuji ručně, abych zjistil, zda je zneužitelný a kam až sahá. Cokoli kritického hlásím ještě v průběhu testování, ne až ve zprávě.
ZPRÁVA
Manažerské shrnutí, podle kterého se může rozhodnout i netechnický majitel, a technické nálezy s CWE, vektorem CVSS 3.1, příčinou, předvedeným dopadem, dotčenými komponentami a postupem nápravy krok za krokem.
NÁPRAVA
Hovor, na kterém nálezy projdeme, a odpovědi na dotazy po dobu, kdy vaši vývojáři opravy nasazují.
RETEST
Jeden retest je v ceně. Opravené nálezy znovu ověřím a zprávu vydám znovu s aktualizovaným stavem.
NÁVAZNOST
- OWASP WSTG
- Kontrolní seznam pro testování webových aplikací, podle kterého se řídí pokrytí.
- PTES
- Struktura zakázky od úvodní komunikace až po zprávu.
- NIST SP 800-115
- Technický průvodce testováním a posuzováním bezpečnosti informací.
- NÚKIB
- Český národní úřad pro kybernetickou a informační bezpečnost vydává vlastní metodiku penetračního testování. Zakázky na ni navazují tam, kde se uplatní.
