Regras de Engajamento e Âmbito na Testagem de Penetração

As Regras de Engajamento na testagem de penetração devem ser realizadas apenas dentro de um Âmbito e Regras de Engajamento aprovados. O processo inclui recolha de informações, verificação controlada, Evidência, avaliação de risco, remediação e Reteste.
Uma testagem de penetração profissional é um processo autorizado e definido, não uma coleção de comandos. O Âmbito (Scope), as Regras de Engajamento (Rules of Engagement), as evidências, a avaliação de risco, a remediação e o Reteste são partes integrantes do trabalho. O presente artigo foca-se nas Regras de Engajamento na testagem de penetração e destina-se a testadores iniciantes, gestores de projeto e clientes. O objetivo é fornecer um método de trabalho que possa ser aplicado na prática, em entrevistas profissionais e em ambientes de trabalho, sem se limitar a uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. Os assets in-scope, out-of-scope, e a janela de tempo podem apontar para uma direção, mas o seu significado depende do tempo, do asset, do utilizador e da atividade esperada. Por isso, construímos o teste em torno de uma questão de investigação, das evidências necessárias e de um critério claro para a conclusão.
O cenário prático no artigo é: uma Lista de Verificação antes de iniciar um teste de laboratório. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Testagem de Penetração, Web ou Cloud, deve-se trabalhar apenas com autorização expressa, um Âmbito definido e a capacidade de interromper o teste.




