Rules of Engagement y Scope en pruebas de penetración

Las Rules of Engagement en las pruebas de penetración deben realizarse solo dentro de un Scope y unas Rules of Engagement aprobadas. El proceso incluye la recopilación de información, verificación controlada, evidencia, evaluación de riesgos, remediación y retest.
Una prueba de penetración profesional es un proceso autorizado y definido, no una colección de comandos. Scope, Rules of Engagement, evidencia, evaluación de riesgos, remediación y retest son una parte integral del trabajo. Este artículo se centra en las Rules of Engagement en las pruebas de penetración y está dirigido a probadores principiantes, gerentes de proyectos y clientes. El objetivo es proporcionar una metodología de trabajo que pueda aplicarse en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío principal es que los datos son casi siempre incompletos. Los activos in-scope, out-of-scope y la time window pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para la finalización.
El escenario práctico en el artículo es: una lista de verificación antes de comenzar una prueba de laboratorio. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización explícita, un Scope definido y la capacidad de detener la prueba.




