B2C e-ticaret sitemiz üzerinden günde ortalama 750 sipariş alıyoruz ve yıllık ciromuzun büyük kısmı kesintisiz akışa bağlı. neyse sektörel denetim ve ödeme altyapısı sağlayıcımızın zorunlu kıldığı kurallar gereği sistemimize harici bir sızma testi yaptırmamız gerekiyor. Test ortamımız (staging) canlı veri tabanı ve üçüncü taraf entegrasyonlarıyla birebir örtüşmediği için denetçi doğrudan canlı ortamda test yapılmasını şart koştu.
Ancak yönetim olarak çok tedirginiz; yapılacak otomatik zafiyet taramalarının veya exploit denemelerinin veri tabanını kilitlemesinden stokları hatalı tüketmesinden veya müşterilerin ödeme adımlarında kesinti yaşamasından korkuyoruz. Geçen yıl sektörden bir tanıdığımızın canlı test sırasında sepet modülü tamamen çökmüştü.
Canlı sistemde kesinti veya veri bozulması yaşamadan web pentest gerçekleştirebilmek için test planı nasıl hazırlanmalı? Test saatleri kapsam dışı bırakılacak alanlar ve acil durum durdurma şartı sözleşmeye nasıl dökülür?