A cél a hihető támadási útvonalak és hatás demonstrálása, a védelmi feltételezések tesztelése, valamint a javítást alátámasztó bizonyíték szolgáltatása.
A professzionális teszt bevetési szabályokkal kezdődik, amelyek lefedik a célokat, a módszereket, a hitelesítő adatokat, a tiltott műveleteket, az adatkezelést, a kommunikációt, a safetyt és a vészhelyzeti kapcsolattartókat. A megállapításoknak el kell magyarázniuk a kihasznált állapotot, a bizonyítékot, az üzleti relevanciát, a korlátokat és a javítás ellenőrzésének módját — nem csupán a szkennerkimenetet felsorolni.
Legfontosabb pontok
Lehetséges hatókörökHálózati, alkalmazás-, API-, felhő-, vezeték nélküli, mobil-, identitás-, fizikai vagy szociálismanipulációs kontrollok.
Tesztelési módokKülső vagy belső, a tesztelő tudásának és hozzáférésének megegyezett szintjével. A black-, gray- és white-box címkék gyakoriak, de pontos jelentésüket a bevetési szabályokban kell definiálni.
Elsődleges értékMegmutathatja, hogyan kombinálhatók a gyengeségek, és hogy a támadó elérheti-e a meghatározott célokat.
Felhatalmazási határA technikai elérhetőség nem engedély. A tesztelést a felelős eszköztulajdonosnak kell felhatalmaznia, figyelembe véve a felhőszolgáltatói feltételeket, a megosztott infrastruktúrát, a beszállítókat, a bérlőket és más érintett harmadik feleket.
Fontos korlátAz eredmények a megegyezett hatókört, időt, tesztelői megközelítést és környezeti állapotot tükrözik; a megállapítás hiánya nem a biztonság bizonyítéka.