- Должность
- Специалист по тестированию на проникновение
- Тип организации
- компания в составе холдинга
- Дата регистрации
- нояб. 2023 г.
- Сообщение
- 154
Тестов хотят многие, а готовы к ним единицы. В неподготовленных проектах половина найденных уязвимостей — это и так известные вещи, и деньги уходят впустую.
Первое: четко пропишите объем работ в договоре. Какие домены, какие диапазоны IP, какие приложения. «Протестируйте всё» — это не объем работ.
Второе: подготовьте разрешение. Если тестируемая система вам не принадлежит (облачный провайдер, хостинг), нужно и их разрешение. Это не шутки, вопрос юридический.
Третье: тестовый стенд или прод? Если тестируем на проде, то в какие часы, кто на дежурстве, кто будет откатывать изменения, если что-то сломается — все должно быть зафиксировано письменно.
Четвертое: заранее закройте известные дыры. Обновите софт, смените пароли по умолчанию. За это платить не стоит, их и так найдут.
Пятое: сделайте бэкап и проверьте, восстанавливается ли он. Мы не тестируем системы без резервных копий.
Шестое: решите, кто будет читать отчет. Отчет для техников и резюме для руководства — это разные документы.
И еще добавлю: не тестируйте без разрешения чужие системы. Хотите что-то проверить — делайте это в своей среде.