Një Penetration Test jep rezultate të dobishme vetëm kur është përgatitur mirë. Shumica e problemeve gjatë testimit vijnë nga një fushëveprim i paqartë dhe jo nga vetë testimi.
Përcaktoni fushëveprimin
Shkruani saktësisht çfarë do të testohet: cilat aplikacione, adresa dhe mjedise. Po aq e rëndësishme është të shkruani çfarë nuk do të preket, për shembull sistemet e palëve të treta për të cilat nuk keni leje.
Zgjidhni llojin e testit
- Black box: testuesi nuk ka asnjë informacion paraprak, si një sulmues i jashtëm.
- Grey box: testuesi ka akses të kufizuar, për shembull një llogari përdoruesi.
- White box: testuesi ka dokumentacionin dhe, kur ka kuptim, kodin burimor.
Sa më shumë informacion të jepni, aq më thellë shkon testimi brenda të njëjtës kohë.
Dakordësoni rregullat
- Oraret e testimit dhe periudhat kur nuk duhet testuar.
- Personat e kontaktit nga të dyja palët dhe si njoftohet një gjetje kritike.
- Nëse lejohen teste që mund të ndikojnë në disponueshmëri.
- Si do të trajtohen të dhënat që testuesi mund të shohë.
Përgatitni ekipin
Njoftoni ekipin që monitoron sistemet, që të mos e trajtojë testimin si sulm real. Bëni kopje rezervë dhe sigurohuni që dikush me njohuri teknike të jetë i disponueshëm gjatë testimit.
Pas raportit
Raporti është fillimi i punës. Caktoni një përgjegjës dhe një afat për çdo gjetje, rregulloni më parë ato me rrezik të lartë dhe kërkoni një ritestim për të konfirmuar se dobësitë janë mbyllur.
