منهجية اختبار الاختراق: من النطاق إلى إعادة الاختبار

يجب إجراء منهجية Penetration Testing فقط ضمن نطاق (Scope) وقواعد اشتباك (Rules of Engagement) معتمدة. تتضمن العملية جمع المعلومات، التحقق المتحكم به، الأدلة، تقييم المخاطر، الإصلاح، وإعادة الاختبار (Retest).
اختبار الاختراق الاحترافي هو عملية مرخصة ومحددة، وليس مجموعة من الأوامر. النطاق (Scope)، وقواعد الاشتباك (Rules of Engagement)، والأدلة، وتقييم المخاطر، والإصلاح، وإعادة الاختبار (Retest) هي جزء لا يتجزأ من العمل. تركز هذه المقالة على منهجية Penetration Testing ومخصصة لطلاب PT والعملاء و Junior Pentesters. الهدف هو توفير منهجية عمل يمكن تطبيقها في التدريب، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. أصول (in-scope assets)، وما هو خارج النطاق (out-of-scope)، والنافذة الزمنية (time window) يمكن أن تشير إلى اتجاه، ولكن معناها يعتمد على الوقت، والأصل، والمستخدم، والنشاط المتوقع. لذلك، سنقوم ببناء الاختبار حول سؤال بحثي، وأدلة مطلوبة، ومعايير واضحة للانتهاء.
السيناريو العملي في المقالة هو: رسم خرائط لمشروع مختبر لجميع مراحل المنهجية. جميع الأمثلة هي بيانات مختبر أو أوصاف عملية. عندما يتعلق الأمر بـ Penetration Testing، Web أو Cloud، يجب العمل فقط بتصريح صريح، ونطاق (Scope) محدد، والقدرة على إيقاف الاختبار.




