מתודולוגיית Penetration Testing: מ-Scope ועד Retest

מתודולוגיית Penetration Testing חייב להתבצע רק במסגרת Scope ו-Rules of Engagement מאושרים. התהליך כולל איסוף מידע, אימות מבוקר, Evidence, הערכת סיכון, תיקון ו-Retest.
בדיקת חדירות מקצועית היא תהליך מורשה ומוגדר, לא אוסף פקודות. Scope, Rules of Engagement, ראיות, הערכת סיכון, תיקון ו-Retest הם חלק בלתי נפרד מהעבודה. המאמר הנוכחי מתמקד ב-מתודולוגיית Penetration Testing ומיועד ל-תלמידי PT, לקוחות ו-Junior Pentesters. המטרה היא לתת שיטת עבודה שאפשר ליישם בתרגול, בראיון מקצועי ובסביבת עבודה, בלי להסתפק בהגדרה מילונית.
האתגר המרכזי הוא שהנתונים כמעט תמיד חלקיים. in-scope assets, out-of-scope, time window יכולים להצביע על כיוון, אך המשמעות שלהם תלויה בזמן, בנכס, במשתמש ובפעילות הצפויה. לכן נבנה את הבדיקה סביב שאלת חקירה, ראיות נדרשות וקריטריון ברור לסיום.
התרחיש המעשי במאמר הוא: מיפוי פרויקט מעבדה לכל שלבי המתודולוגיה.. כל הדוגמאות הן נתוני מעבדה או תיאור תהליכי. כאשר מדובר ב-Penetration Testing, Web או Cloud, יש לעבוד רק עם אישור מפורש, Scope מוגדר ויכולת לעצור את הבדיקה.




