TESTIMISMETOODIKAD

Testimismetoodikad

Iga Haxorise projekt järgib avaldatud metoodikat. Just see teeb testist korratava, aastate lõikes võrreldava ja audiitori ees põhjendatava töö – mitte millegi, mis sõltub sellest, milline testija sulle juhtus.

Need on standardid, mille järgi me töötame, ja see, milleks igaüks neist tegelikult mõeldud on.

TESTIMISMETOODIKAD

Miks metoodika loeb

Kaks testijat, kes saavad sama rakenduse ja mitte ühtki metoodikat, koostavad kaks erinevat aruannet – ja kumbki ei oska öelda, mida ei kontrollitud. Avaldatud standard fikseerib katvuse, nii et tulemus „siin ei ole midagi“ tähendab tegelikult midagi.

Samuti muudab see sinu aruanded võrreldavaks aastate ja tarnijate lõikes – täpselt seda nõuab sertifitseerimisaudiitor või kliendi turvaküsimustik.

Standardid, mille järgi me töötame

Milline metoodika sinu testile kehtib

Kui testid…Töötame standardi järgiLisalugemist
Veebirakendust või API-tOWASP Top 10:2025, WSTG, ASVSOWASP · WSTG · ASVS
MobiilirakendustOWASP MASVS ja MASTGMobiilirakenduste penetratsioonitestid
Sisevõrku või Active DirectorytPTES, NIST SP 800-115, MITRE ATT&CKActive Directory viki (inglise keeles)
PilvetaristutCIS Benchmarks, pilveteenuse pakkuja arhitektuurijuhisedPilve haavatavuste viki (inglise keeles)
LLM- või AI-integratsiooniOWASP Top 10 LLM-rakendusteleLLM Top 10 viki (inglise keeles)

Metoodikad – korduvad küsimused

01 Millist metoodikat te meie testil kasutate?

See sõltub sellest, mida testime. Veebi- ja API-tööd järgivad OWASP Top 10:2025, WSTG ja ASVSi; mobiil järgib MASVSi ja MASTGd; taristu ja red teami tööd järgivad PTESi ja NIST SP 800-115, kusjuures leiud seotakse MITRE ATT&CKiga. Metoodika märgime ulatuse dokumenti juba enne alustamist.

02 Kas saate testida konkreetse standardi järgi, mida me vajame?

Jah. Kui sinu audiitor, klient või järelevalveasutus on nimetanud konkreetse standardi, anna teada – seame ulatuse selgelt selle järgi ja koostame aruande selle struktuuris.

03 Kas te kasutate automaatseid skannereid?

Ühe sisendina, mitte kunagi testina endana. Skannerid on kasulikud katvuse ja teadaolevalt haavatavate komponentide leidmiseks, kuid iga leid, mille me raporteerime, on käsitsi üle kontrollitud – me ei edasta skanneri väljundit tulemusena.

04 Kas aruandest on näha, mida ei testitud?

Jah, selgesõnaliselt. Aruanne, mis loetleb ainult leide, ei ütle katvuse kohta midagi. Meie oma toob välja metoodika, ulatuse ja kõik välja jäetu, nii et tead, mida leiu puudumine tegelikult tähendab.

Ei ole kindel, milline metoodika sobib?

Ütle, mida vajad testitud, ja me ütleme, milline standard kehtib ja milline katvus välja näeb.

Broneeri tasuta ulatuse määramise kõne