Účelom je demonštrovať pravdepodobné útočné cesty a dopad, otestovať obranné predpoklady a poskytnúť dôkazy podporujúce nápravu.
Profesionálny test začína pravidlami zapojenia pokrývajúcimi ciele, metódy, prihlasovacie údaje, zakázané akcie, zaobchádzanie s údajmi, komunikácie, bezpečnosť a núdzové kontakty. Nálezy by mali vysvetľovať využitý stav, dôkazy, podnikovú relevanciu, limity a ako overiť opravu — nie len vypisovať výstup skenera.
Kľúčové body
Možné rozsahyKontroly siete, aplikácie, API, cloudu, bezdrôtových sietí, mobilných zariadení, identít, fyzickej bezpečnosti alebo sociálneho inžinierstva.
Testovacie módyExterné alebo interné, s dohodnutými úrovňami znalostí a prístupu testera. Označenia ako black-, gray- a white-box sú bežné, no ich presný význam by mal byť definovaný v pravidlách zapojenia.
Primárna hodnotaDokáže demonštrovať, ako sa slabé miesta môžu kombinovať a či by útočník mohol dosiahnuť definované ciele.
Hranica autorizácieTechnická dosiahnuteľnosť nie je povolenie. Testovanie musí autorizovať zodpovedný vlastník aktíva a zohľadniť podmienky cloudového poskytovateľa, zdieľanú infraštruktúru, dodávateľov, nájomcov a iných dotknutých tretích strán.
Dôležité obmedzenieVýsledky odrážajú dohodnutý rozsah, čas, prístup testera a stav prostredia; absencia nálezu nie je dôkazom bezpečnosti.