Rodzaje testów:
Black box – test z minimalną wiedzą o zasobach klienta. W tej metodzie zespół testujący nie ma wiedzy o badanym systemie, otrzymuje np. wyłącznie adres serwisu i może dostać się do niego w taki sposób, jak każdy użytkownik internetu. Dzięki temu zespół testujący poświęca większość czasu na uzyskanie informacji o weryfikowanym systemie.
White box – test z pełną wiedzą testującego o zasobach klienta. Zespół testujący otrzymuje dostęp do kodu źródłowego, opisu architektury i konfiguracji sieci. Dzięki temu może przeprowadzić dokładną analizę systemu. Test jest realizowany od strony budowy systemu, a nie z perspektywy użytkownika końcowego.
Grey box – to kombinacja testów white box i black box. Zespół ma wiedzę o architekturze i wykorzystywanych technologiach. Rekomendujemy ten scenariusz, ponieważ zespół testujący koncentruje się na szukaniu luk i w sposób efektywny wykorzystuje czas na weryfikację.
Stosowana metodyka testów:
- ISSAF
- OWASP OSVS
- Orange „best practices”
Osoby wykonujące audyty posiadają olbrzymie doświadczenie, niezbędne certyfikaty oraz charakteryzują się unikalną znajomością bezpieczeństwa IT.
Certyfikaty:
- CEH - Certified Ethical Hacker
- OSCP - Offensive Security Certified Professional
- OSCE - Offensive Security Certified Professional