Avaliação de Vulnerabilidades vs. Teste de Penetração: Qual a diferença?

A Avaliação de Vulnerabilidades vs. Teste de Penetração deve ser realizada apenas dentro de um Scope e de umas Rules of Engagement aprovados. O processo inclui recolha de informações, validação controlada, Evidência, avaliação de risco, remediação e Retest.
Um teste de penetração profissional é um processo autorizado e definido, não uma coleção de comandos. Scope, Rules of Engagement, evidências, avaliação de risco, remediação e Retest são partes integrantes do trabalho. Este artigo foca-se na Avaliação de Vulnerabilidades vs. Teste de Penetração e destina-se a clientes, gestores e estudantes de PT. O objetivo é fornecer uma metodologia que possa ser aplicada em práticas, em entrevistas profissionais e em ambientes de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. A amplitude, a descoberta automatizada e a validação podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Portanto, construiremos o teste em torno de uma questão de investigação, das evidências necessárias e de um critério claro para a conclusão.
O cenário prático no artigo é: uma tabela de seleção por tipo de organização e objetivo. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Teste de Penetração, Web ou Cloud, deve-se trabalhar apenas com autorização expressa, um Scope definido e a capacidade de parar o teste.




