TESTIMISMETOODIKAD
Testimismetoodikad
Iga Haxorise projekt järgib avaldatud metoodikat. Just see teeb testist korratava, aastate lõikes võrreldava ja audiitori ees põhjendatava töö – mitte millegi, mis sõltub sellest, milline testija sulle juhtus.
Need on standardid, mille järgi me töötame, ja see, milleks igaüks neist tegelikult mõeldud on.
TESTIMISMETOODIKAD
Miks metoodika loeb
Kaks testijat, kes saavad sama rakenduse ja mitte ühtki metoodikat, koostavad kaks erinevat aruannet – ja kumbki ei oska öelda, mida ei kontrollitud. Avaldatud standard fikseerib katvuse, nii et tulemus „siin ei ole midagi“ tähendab tegelikult midagi.
Samuti muudab see sinu aruanded võrreldavaks aastate ja tarnijate lõikes – täpselt seda nõuab sertifitseerimisaudiitor või kliendi turvaküsimustik.
Standardid, mille järgi me töötame
OWASP Top 10
Kümme kõige kriitilisemat veebirakenduste riskikategooriat, uuendatud 2025. aastal. Lähtetase, mille iga veebitest katab.
OWASP WSTG
Web Security Testing Guide – üksikasjalik, testihaaval kirjeldatud protseduur põhjaliku veebirakenduse hindamise taga.
OWASP ASVS
Application Security Verification Standard: mõõdetavad nõuded kolmel kindlustustasemel, nii et katvus on arv, mitte arvamus.
OWASP MASVS ja MASTG
ASVSi ja WSTG mobiilivasted, mida kasutame igal iOSi ja Androidi projektil.
MITRE ATT&CK
Ründajate taktikate ja tehnikate kataloog, millega seome red teami tegevuse, et näeksid, millised tehnikad sinu turvameetmed tegelikult tuvastasid.
PTES ja NIST SP 800-115
Läbiviimise standardid, mis katavad projekti algusest lõpuni – ulatuse määramine, teabe kogumine, ärakasutamine, järeltegevused ja aruandlus.
Milline metoodika sinu testile kehtib
| Kui testid… | Töötame standardi järgi | Lisalugemist |
|---|---|---|
| Veebirakendust või API-t | OWASP Top 10:2025, WSTG, ASVS | OWASP · WSTG · ASVS |
| Mobiilirakendust | OWASP MASVS ja MASTG | Mobiilirakenduste penetratsioonitestid |
| Sisevõrku või Active Directoryt | PTES, NIST SP 800-115, MITRE ATT&CK | Active Directory viki (inglise keeles) |
| Pilvetaristut | CIS Benchmarks, pilveteenuse pakkuja arhitektuurijuhised | Pilve haavatavuste viki (inglise keeles) |
| LLM- või AI-integratsiooni | OWASP Top 10 LLM-rakendustele | LLM Top 10 viki (inglise keeles) |
Metoodikad – korduvad küsimused
01 Millist metoodikat te meie testil kasutate?
See sõltub sellest, mida testime. Veebi- ja API-tööd järgivad OWASP Top 10:2025, WSTG ja ASVSi; mobiil järgib MASVSi ja MASTGd; taristu ja red teami tööd järgivad PTESi ja NIST SP 800-115, kusjuures leiud seotakse MITRE ATT&CKiga. Metoodika märgime ulatuse dokumenti juba enne alustamist.
02 Kas saate testida konkreetse standardi järgi, mida me vajame?
Jah. Kui sinu audiitor, klient või järelevalveasutus on nimetanud konkreetse standardi, anna teada – seame ulatuse selgelt selle järgi ja koostame aruande selle struktuuris.
03 Kas te kasutate automaatseid skannereid?
Ühe sisendina, mitte kunagi testina endana. Skannerid on kasulikud katvuse ja teadaolevalt haavatavate komponentide leidmiseks, kuid iga leid, mille me raporteerime, on käsitsi üle kontrollitud – me ei edasta skanneri väljundit tulemusena.
04 Kas aruandest on näha, mida ei testitud?
Jah, selgesõnaliselt. Aruanne, mis loetleb ainult leide, ei ütle katvuse kohta midagi. Meie oma toob välja metoodika, ulatuse ja kõik välja jäetu, nii et tead, mida leiu puudumine tegelikult tähendab.