
Pentest și audit
Ce este un pentest și prin ce diferă de un scaner de vulnerabilități
Scanerul găsește găuri cunoscute după o listă. Pentesterul gândește ca un atacator și leagă detaliile într-o spargere reală.
4 min de citit
Un pentest, sau test de penetrare, este un atac controlat asupra sistemelor dvs., cu permisiunea proprietarului. Scopul nu este „să găsim totul”, ci să arătăm ce poate face cu adevărat un atacator cu un anumit nivel de acces și cât timp i-ar lua.
De ce nu este un scaner
Scanerul de vulnerabilități verifică sistemele după o bază de probleme cunoscute și scoate o listă de sute de rânduri, dintre care majoritatea nu amenință pe nimeni. Pentesterul ia aceleași constatări și le verifică manual: dacă se poate face ceva prin ele, dacă două vulnerabilități „mici” se combină într-una critică, dacă datele se scurg acolo unde scanerul nu vede nimic, de exemplu în logica de business.
Trei moduri de acces
- Black box: știm doar adresa, ca un atacator extern.
- Grey box: avem un cont de utilizator obișnuit, ca un insider sau un client.
- White box: avem codul, schemele și accesele, deci găsim maximul în minimum de timp.
Ce primiți
Un raport cu fiecare constatare: dovadă, pași de reproducere, nivel de risc CVSS și impactul asupra afacerii în cuvinte simple, recomandare de remediere. Plus o reverificare după remedieri, care confirmă că găurile sunt închise.
Când este necesar un pentest
- Înainte de lansarea unui produs nou sau a unei versiuni majore.
- După un incident sau o suspiciune de scurgere.
- Pentru certificarea ISO 27001, SOC 2 sau cerințele partenerilor.
- O dată pe an, ca igienă, pentru sistemele care procesează bani sau date personale.
Articole

Tipuri de pentest: web, API, aplicații mobile, infrastructură, cloud, oameni
Fiecare tip verifică propriul strat. Împreună dau imaginea completă, separat doar un fragment.
5 min de citit
Cum vă pregătiți pentru un pentest ca să nu plătiți în plus
Cinci lucruri făcute înainte de start care economisesc zile de muncă.
3 min de citit