Az audit és a behatolásteszt más kérdésre válaszol, és rendszeresen keverik őket. Az audit azt kérdezi, hogy a kontrollok, amiknek léteznie kellene, léteznek-e — a teljes felületen, azokat a részeket is beleértve, amikkel egy támadó sosem vesződne. A teszt azt kérdezi, be tud-e jutni valaki, és megáll, amikor bejut.
Hogy melyikre van szükség, attól függ, mi a valódi kérdés. A „be lehet-e törni hozzánk” teszt. A „rendben vagyunk-e, és meg tudjuk-e mutatni valakinek” audit. A megfelelőség és az átvilágítás általában a másodikat kéri, és a kettő kiegészíti egymást, nem helyettesíti — a tesztelés nélküli audit a szándékok átvizsgálása.
Kapcsolódó fogalmak
Behatolásteszt
Engedélyezett, körülhatárolt kísérlet egy rendszerbe való betörésre, annak kiderítésére, mit érhetne el valójában egy támadó.
OWASP Top 10
A webes alkalmazások legkritikusabb biztonsági kockázatainak régóta ismert közösségi listája, néhány évente frissítve.
Fenyegetésmodell
Írásos válasz arra, hogy ki támadná ezt, mit akarna, és mi állítaná meg valójában.
Purple team
A támadás és a védekezés egyetlen gyakorlatként futtatva, így minden javítást az a technika ellenőriz, amelyik megtalálta a rést.
Ide tartozó munkapad
KiberbiztonságPurple Team: ugyanaz az ember írja az exploitot és zárja be a rést. A legtöbb ügynökség csak véd, vagyis olyan fenyegetés ellen, amit senki nem tesztelt.
