# Mi a behatolási teszt?

> A behatolási teszt (penetration testing) felhatalmazott, időben korlátozott biztonsági értékelés, amelyben képzett tesztelők egy megegyezett hatókörön belül megkísérlik azonosítani és biztonságosan kihasználni a gyengeségeket.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/penetration-testing/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A cél a hihető támadási útvonalak és hatás demonstrálása, a védelmi feltételezések tesztelése, valamint a javítást alátámasztó bizonyíték szolgáltatása.

A professzionális teszt bevetési szabályokkal kezdődik, amelyek lefedik a célokat, a módszereket, a hitelesítő adatokat, a tiltott műveleteket, az adatkezelést, a kommunikációt, a safetyt és a vészhelyzeti kapcsolattartókat. A megállapításoknak el kell magyarázniuk a kihasznált állapotot, a bizonyítékot, az üzleti relevanciát, a korlátokat és a javítás ellenőrzésének módját — nem csupán a szkennerkimenetet felsorolni.

### Legfontosabb pontok

- **Lehetséges hatókörök:** Hálózati, alkalmazás-, API-, felhő-, vezeték nélküli, mobil-, identitás-, fizikai vagy szociálismanipulációs kontrollok.
- **Tesztelési módok:** Külső vagy belső, a tesztelő tudásának és hozzáférésének megegyezett szintjével. A black-, gray- és white-box címkék gyakoriak, de pontos jelentésüket a bevetési szabályokban kell definiálni.
- **Elsődleges érték:** Megmutathatja, hogyan kombinálhatók a gyengeségek, és hogy a támadó elérheti-e a meghatározott célokat.
- **Felhatalmazási határ:** A technikai elérhetőség nem engedély. A tesztelést a felelős eszköztulajdonosnak kell felhatalmaznia, figyelembe véve a felhőszolgáltatói feltételeket, a megosztott infrastruktúrát, a beszállítókat, a bérlőket és más érintett harmadik feleket.
- **Fontos korlát:** Az eredmények a megegyezett hatókört, időt, tesztelői megközelítést és környezeti állapotot tükrözik; a megállapítás hiánya nem a biztonság bizonyítéka.

### Kapcsolódó kifejezések

[Sebezhetőségi értékelés](<https://yellowcube.eu/hu/glossary/vulnerability-assessment/>) · [Red team](<https://yellowcube.eu/hu/glossary/red-team/>) · [Betörés- és támadásszimuláció (BAS)](<https://yellowcube.eu/hu/glossary/breach-and-attack-simulation/>) · [Bevetési szabályok](<https://yellowcube.eu/hu/glossary/rules-of-engagement/>) · [Cyber range](<https://yellowcube.eu/hu/glossary/cyber-range/>) · [Hacking és etikus hacking](<https://yellowcube.eu/hu/glossary/hacking-and-ethical-hacking/>) · [Bug bounty](<https://yellowcube.eu/hu/glossary/bug-bounty/>)

### Források

[NIST SP 800-115: Technical Guide to Security Testing and Assessment](https://csrc.nist.gov/pubs/sp/800/115/final) · [NIST SP 800-53r5, control CA-8](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

