A kulcsszó itt az „engedélyezett”. Egy behatolásteszt írásos hatókörrel kezdődik: mi tartozik bele, mi tilos, mi történik, ha valami elszáll, és kit kell hívni. E nélkül a dokumentum nélkül ugyanez a tevékenység bűncselekmény, és a papírmunka nem formaság — ez teszi lehetővé az egészet.
A tesztet a szkenneléstől az különbözteti meg, hogy egy ember megpróbálja összefűzni a dolgokat. Egy szkenner jelenti, hogy egy verzió elavult, és hogy egy űrlap visszatükrözi a bemenetet; egy tesztelő észreveszi, hogy az egyikkel munkamenetet kap, a másikkal valaki máséét, és leírja a köztük vezető utat reprodukciós lépésekkel. A számító találat általában kombináció, és az automatizálás pont a kombinációkban a leggyengébb.
Olyan jelentést várj, amivel dolgozni lehet: minden találathoz reprodukciós lépések, őszinte súlyosság, és hogy üzletileg mit jelent. Egy négyszáz tételes szkennerexport, amiben benne maradtak az informatív találatok, nem behatolásteszt.
Kapcsolódó fogalmak
Red team
A támadó oldal: akiknek az a dolguk, hogy bejussanak, azzal, amit egy valódi támadó is használna.
Purple team
A támadás és a védekezés egyetlen gyakorlatként futtatva, így minden javítást az a technika ellenőriz, amelyik megtalálta a rést.
Biztonsági audit
Egy rendszer módszeres átvizsgálása egy szabvány vagy szempontrendszer alapján, ahol a cél a lefedettség, nem a bejutás.
Fenyegetésmodell
Írásos válasz arra, hogy ki támadná ezt, mit akarna, és mi állítaná meg valójában.
Ide tartozó munkapad
KiberbiztonságPurple Team: ugyanaz az ember írja az exploitot és zárja be a rést. A legtöbb ügynökség csak véd, vagyis olyan fenyegetés ellen, amit senki nem tesztelt.
