Metodologia de Teste de Penetração: Do Scope ao Retest

A metodologia de Teste de Penetração deve ser realizada apenas dentro de um Scope e Rules of Engagement aprovados. O processo inclui recolha de informações, validação controlada, Evidência, avaliação de risco, remediação e Retest.
Um teste de penetração profissional é um processo autorizado e definido, não uma coleção de comandos. Scope, Rules of Engagement, evidências, avaliação de risco, remediação e Retest são partes integrantes do trabalho. Este artigo foca-se na metodologia de Teste de Penetração e destina-se a estudantes de PT, clientes e Pentesters Júnior. O objetivo é fornecer uma metodologia de trabalho que possa ser aplicada na prática, em entrevistas profissionais e em ambiente de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados são quase sempre parciais. Os ativos in-scope, out-of-scope e a janela de tempo podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construímos o teste em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: mapear um projeto de laboratório para todas as etapas da metodologia. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Teste de Penetração, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, um Scope definido e a capacidade de parar o teste.




