- Ruolo
- Specialista penetration test
- Tipo di organizzazione
- azienda all'interno di un gruppo
- Iscrizione
- nov 2023
- Messaggio
- 154
Tanti chiedono test, pochi sono pronti. Nei progetti che arrivano senza preparazione, metà dei risultati sono cose già note e i soldi vanno sprecati.
Uno: definite lo scope per iscritto. Quali domini, quali range di IP, quali applicazioni. "Testate tutto" non è uno scope valido.
Due: preparate l'autorizzazione. Se il sistema testato non è vostro (cloud provider, hosting) serve anche il loro permesso. Non è uno scherzo, è una questione legale.
Tre: ambiente di test o produzione? Se si testa in produzione, a che ora, chi è di turno, chi ripristina se qualcosa si rompe — tutto per iscritto.
Quattro: chiudete in anticipo le vulnerabilità note. Fate gli aggiornamenti, cambiate le password di default. Non pagate per questo, verranno trovate comunque.
Cinque: fate un backup e testate che il ripristino funzioni. Non vogliamo testare su sistemi senza backup.
Sei: decidete chi leggerà il report. Il report per il team tecnico e il riassunto per il management sono documenti diversi.
Aggiungo anche questo: non fate mai test non autorizzati su sistemi che non sono vostri. Provate ciò che vi incuriosisce nel vostro ambiente.