METODIKY TESTOVÁNÍ
Metodiky testování
Každý projekt Haxoris se řídí publikovanou metodikou. Právě to dělá test opakovatelným, meziročně porovnatelným a obhajitelným před auditorem — místo aby závisel na tom, který tester vám vyšel.
Toto jsou standardy, podle kterých pracujeme, a k čemu každý z nich vlastně slouží.
METODIKY TESTOVÁNÍ
Proč na metodice záleží
Dva testeři, kteří dostanou stejnou aplikaci a žádnou metodiku, vyprodukují dvě různé zprávy — a ani jeden vám neřekne, co nebylo prověřeno. Publikovaný standard fixuje pokrytí, takže zjištění „tady nic není“ má výpovědní hodnotu.
Zároveň dělá vaše zprávy porovnatelnými napříč roky i dodavateli — a přesně to po vás chce certifikační auditor nebo bezpečnostní dotazník zákazníka.
Standardy, podle kterých pracujeme
OWASP Top 10
Deset nejkritičtějších kategorií rizik webových aplikací, revidovaných v roce 2025. Základ, který pokrývá každý webový test.
OWASP WSTG
Web Security Testing Guide — podrobný postup test po testu, který stojí za důkladným posouzením webové aplikace.
OWASP ASVS
Application Security Verification Standard: měřitelné požadavky ve třech úrovních jistoty, takže pokrytí je číslo, ne názor.
OWASP MASVS a MASTG
Mobilní ekvivalenty ASVS a WSTG, používané při každém iOS a Android projektu.
MITRE ATT&CK
Katalog taktik a technik útočníků, na který mapujeme aktivitu red teamu, abyste viděli, které techniky vaše opatření skutečně zachytila.
PTES a NIST SP 800-115
Prováděcí standardy pokrývající průběh projektu od začátku do konce — scoping, sběr informací, zneužití, post-exploitation a reporting.
Která metodika se týká vašeho testu
| Pokud testujete… | Pracujeme podle | Můžete si přečíst |
|---|---|---|
| Webovou aplikaci nebo API | OWASP Top 10:2025, WSTG, ASVS | OWASP · WSTG · ASVS |
| Mobilní aplikaci | OWASP MASVS a MASTG | Penetrační testy mobilních aplikací |
| Interní síť nebo Active Directory | PTES, NIST SP 800-115, MITRE ATT&CK | Active Directory wiki |
| Cloudovou infrastrukturu | CIS Benchmarks, well-architected doporučení poskytovatele | Cloud vulnerabilities wiki |
| LLM nebo AI integraci | OWASP Top 10 for LLM Applications | LLM Top 10 wiki |
Metodiky — časté otázky
01 Jakou metodiku použijete u našeho testu?
Záleží na tom, co testujeme. Web a API se řídí OWASP Top 10:2025, WSTG a ASVS; mobil MASVS a MASTG; infrastruktura a red team PTES a NIST SP 800-115 se zjištěními mapovanými na MITRE ATT&CK. Metodiku uvádíme v dokumentu o rozsahu ještě před začátkem.
02 Umíte testovat podle konkrétního standardu, který potřebujeme?
Ano. Pokud váš auditor, zákazník nebo regulátor pojmenoval standard, řekněte nám ho — nascopujeme test výslovně podle něj a budeme reportovat v jeho struktuře.
03 Používáte automatické skenery?
Jako jeden ze vstupů, nikdy jako samotný test. Skenery jsou užitečné pro pokrytí a pro nalezení známých zranitelných komponent, ale každé zjištění, které reportujeme, je ručně ověřeno — výstup skeneru neposíláme dál jako výsledek.
04 Bude ve zprávě uvedeno, co testováno nebylo?
Ano, výslovně. Zpráva, která jen vyjmenovává zjištění, neříká nic o pokrytí. Naše uvádí metodiku, rozsah i vyloučení, takže víte, co nepřítomnost zjištění skutečně znamená.
Nevíte, která metodika sedí?
Řekněte nám, co potřebujete otestovat, a řekneme vám, který standard se uplatní a jak vypadá pokrytí.
Rezervovat bezplatnou konzultaci