1. Įvardykite tikslą ir svarbiausias sistemas

Užklausoje paaiškinkite, kodėl testavimas reikalingas dabar: paleidžiate naują paslaugą, keičiate sistemą, vykdote kliento reikalavimą ar norite įvertinti konkrečią riziką. Pridėkite svarbiausių sistemų sąrašą ir trumpą jų paskirties aprašymą.

Nurodykite, ar vertinama vieša interneto svetainė, prisijungimo reikalaujanti aplikacija, API ar infrastruktūra. Jei reikia tikrinti kelis naudotojų vaidmenis, tai turi atsispindėti apimtyje. Vien URL skaičius neparodo viso darbo sudėtingumo.

2. Sutarkite testavimo gylį

Automatinis skenavimas padeda aptikti galimus žinomus pažeidžiamumus. Rankinis testavimas leidžia papildomai patikrinti radinių pagrįstumą, prieigos teisių ribas ir konkrečių funkcijų elgseną. Įsiskverbimo scenarijais vertinama, kaip sutartoje apimtyje galėtų būti išnaudotos spragos.

Paprašykite aiškiai įvardyti metodiką, numatomus scenarijus ir išimtis. OWASP WSTG gali būti pagrindas interneto aplikacijų testavimo apimčiai aptarti; konkretūs patikrinimai priklauso nuo sistemos.

3. Paruoškite leidimus ir darbo sąlygas

  • Sistemų savininkai, tikslūs adresai, aplinkos ir aiškiai neįtrauktos sistemos.
  • Rašytinis leidimas, sutartas testavimo laikas ir prireikus suderinti trečiųjų šalių leidimai.
  • Testinės paskyros pagal vaidmenis ir saugus reikalingos informacijos perdavimas.
  • Kontaktai skubiam ryšiui, sustabdymo sąlygos ir pranešimo apie kritinį radinį tvarka.
  • Testavimo įrodymų ir duomenų saugojimo, perdavimo bei pašalinimo sąlygos.

4. Iš anksto apibrėžkite ataskaitos turinį

Paprašykite nuasmeninto ataskaitos struktūros pavyzdžio. IT komandai reikalingi aiškūs radiniai, jų įrodymai ir taisymo rekomendacijos. Vadovybei – suprantamas poveikio paaiškinimas, prioritetai ir sprendimai, kuriuos reikia priimti.

Ataskaitoje turi būti matoma atlikta apimtis ir jos ribotumai. Kritiškumo įvertinimą verta aptarti atsižvelgiant į sistemos paskirtį, duomenis ir verslo priklausomybes. Testavimas nesuteikia garantijos, kad nustatyti visi galimi pažeidžiamumai.

5. Suplanuokite veiksmus po testavimo

Kiekvienam reikšmingam radiniui paskirkite atsakingą asmenį ir taisymo terminą. Jei spragos iš karto pašalinti negalima, užfiksuokite laikiną priemonę ir sprendimą dėl likutinės rizikos.

Pasiūlyme patikrinkite, ar į kainą įtrauktas pakartotinis patikrinimas, kokius radinius jis apims ir per kiek laiko galima juo pasinaudoti. Atskirai sutarkite, kaip bus pažymėtos pašalintos ir likusios spragos.

Ką atsiųsti pirmai konsultacijai?

Pakanka trumpo veiklos ir testavimo tikslo aprašymo, sistemų tipų, numatomo termino bei turimų kliento reikalavimų. Slaptažodžių, prieigos raktų ar jautrių techninių duomenų per viešą kontaktinę formą nesiųskite. Jų perdavimo būdą suderinsime atskirai.

Oficialūs šaltiniai

Kitą sprendimą paverskime valdomu veiksmu.