Testarea de penetrare este un atac simulat autorizat. Un client angajează un tester pentru a pătrunde în sistemele, rețelele sau aplicațiile sale. Testerul folosește aceleași tehnici ca un atacator real: recunoaștere, exploatare, escaladarea privilegiilor și mișcare laterală. Diferența constă în permisiune și documentație. Totul se întâmplă într-un domeniu definit, cu reguli de angajament și un contract semnat. La final, clientul primește un raport care detaliază ce a fost găsit și cum să îl remedieze.
Testele vin în diferite forme. Testarea de tip „box neagră” nu oferă testerului cunoștințe prealabile, imitând un atacator extern. Testarea de tip „box albă” oferă acces complet la codul sursă și arhitectură, ceea ce găsește defecte mai profunde. Testarea de tip „box gri” se situează la mijloc. Testele aplicațiilor web se concentrează pe injecția SQL, scripting-ul cross-site și defectele de autentificare. Testele de rețea investighează firewall-urile, segmentarea și serviciile expuse. Testele de inginerie socială vizează persoanele cu phishing și pretexting. Un test de penetrare este o instantanee. Acesta găsește ce este exploatabil la un moment dat. Nu înlocuiește monitorizarea continuă sau dezvoltarea securizată. Validă faptul că apărările funcționează sau arată unde nu funcționează.
Tipuri de teste de penetrare
- Cutie neagră — fără cunoștințe anterioare, perspectivă externă
- White-box — acces complet, acoperire mai profundă
- Cutie gri — cunoștințe parțiale, echilibru realist
- Aplicație web — se concentrează pe software orientat către web
- Ingineria socială — vizează oamenii, nu sistemele
Un test de penetrare fără remediere este o risipă de bani. Raportul contează doar dacă cineva acționează în consecință.
Comments
No comments yet. Be the first to share a thought.
Leave a comment