
Do poradnika
Pentest i audyt
Jak przygotować się do pentestu, żeby nie przepłacić
Pięć rzeczy, które robi się przed startem i które oszczędzają dni pracy.
3 min czytania
Za pentest płaci się za czas. Im dokładniej określone granice i im szybciej dostajemy dostępy, tym więcej godzin idzie na szukanie, a nie na organizację.
- Określcie zakres: które domeny, aplikacje i sieci wchodzą, a które nie. Produkcja czy staging.
- Przygotujcie dostępy z wyprzedzeniem: konta testowe różnych ról, VPN, dokumentację API.
- Uprzedźcie zespół i hosting, żeby ochrona nie zablokowała nas w pierwszej godzinie, a admini nie zaczęli „gasić pożaru”.
- Zróbcie kopię zapasową i sprawdźcie, że się odtwarza. Jesteśmy ostrożni, ale to zasada przy każdych pracach.
- Wyznaczcie jedną osobę kontaktową, która szybko odpowie na pytania w trakcie prac.
Czego nie trzeba
Naprawiać wszystkiego znanego przed pentestem, „żeby nie było wstydu”. Przeciwnie: zobaczymy realny stan i pomożemy ustalić priorytety.
Artykuły

Pentest i audyt
Czym jest pentest i czym różni się od skanera podatności
Skaner znajduje znane dziury według listy. Pentester myśli jak atakujący i składa drobiazgi w realne włamanie.
4 min czytania
Pentest i audyt
Rodzaje pentestu: web, API, aplikacje mobilne, infrastruktura, chmura, ludzie
Każdy rodzaj sprawdza swoją warstwę. Razem dają obraz, osobno tylko fragment.
5 min czytania