Tesztelési módszertanok
Tesztelési módszertanok
Minden vizsgálatunk nyilvános módszertan szerint zajlik. Ettől lesz a teszt megismételhető, évről évre összevethető és az auditor előtt megvédhető – nem pedig attól, melyik tesztelő ért rá éppen.
Alább végigvesszük, melyik szabvány mire való – és melyik vonatkozik az Ön vizsgálatára.
Tesztelési módszertanok
Miért számít a módszertan?
Két tesztelő, ugyanaz az alkalmazás, módszertan nélkül: két különböző jelentés születik, és egyikből sem derül ki, mit nem néztek meg. A nyilvános szabvány előre rögzíti a lefedettséget – így annak is súlya van, ha valahol nem találunk semmit.
Így lesz a jelentés évről évre összevethető, és így lesz összevethető két különböző szállító munkája is. A tanúsító auditor és az ügyfelek biztonsági kérdőíve pontosan ezt kéri.
Szabványok és módszertanok, amelyek szerint dolgozunk
OWASP Top 10
A webalkalmazások tíz legsúlyosabb kockázati kategóriája, 2025-ös kiadásban. Minden webes vizsgálat ezzel kezdődik.
OWASP WSTG
A Web Security Testing Guide tesztlépésről tesztlépésre leírja, mit kell egy alapos webalkalmazás-vizsgálatnak lefednie.
OWASP ASVS
Az Application Security Verification Standard mérhető követelményeket ad három ellenőrzési szinten. A lefedettség így szám lesz, nem vélemény.
OWASP MASVS és MASTG
Az ASVS és a WSTG mobilos megfelelője. Minden iOS- és Android-alkalmazás vizsgálatakor ezeket használjuk.
MITRE ATT&CK
A támadói taktikák és technikák katalógusa. A Red Teaming (célzott, ellenfél-szimulációs támadás) lépéseit erre képezzük le, így kiderül, melyik technikát vette észre a védelme, és melyiket nem.
PTES és NIST SP 800-115
A teljes vizsgálat menetét írják le: hatókör, felderítés, támadás, a bejutás utáni lépések, jelentés.
Melyik módszertan tartozik a vizsgálatához?
| Vizsgálati terület | Módszertan | Kapcsolódó anyagok |
|---|---|---|
| Webalkalmazás vagy API | OWASP Top 10:2025, WSTG, ASVS | OWASP · WSTG · ASVS |
| Mobilalkalmazás | OWASP MASVS és MASTG | Mobilalkalmazás penetrációs tesztje |
| Belső hálózat vagy Active Directory | PTES, NIST SP 800-115, MITRE ATT&CK | Wiki: Active Directory (angolul) |
| Felhőinfrastruktúra | CIS Benchmarks, a felhőszolgáltató architekturális ajánlásai | Wiki: felhős sérülékenységek (angolul) |
| LLM- vagy AI-integráció | OWASP Top 10 for LLM Applications | Wiki: OWASP LLM Top 10 (angolul) |
Tesztelési módszertanok – gyakori kérdések
01 Melyik módszertan szerint zajlik majd a vizsgálatunk?
Attól függ, mit vizsgálunk. Webalkalmazásnál és API-nál az OWASP Top 10:2025, a WSTG és az ASVS szerint dolgozunk; mobilalkalmazásnál az OWASP MASVS és MASTG szerint; infrastruktúránál és Red Teamingnél a PTES és a NIST SP 800-115 szerint, a megállapításokat pedig a MITRE ATT&CK technikáira képezzük le. A módszertant a hatókört rögzítő dokumentumban nevezzük meg, még a munka megkezdése előtt.
02 Tudnak-e a nálunk előírt szabvány szerint tesztelni?
Igen. Ha az auditor, egy ügyfél vagy a felügyelet nevesített egy szabványt, szóljon: a hatókört kifejezetten arra szabjuk és a jelentést is annak a szerkezetében írjuk meg.
03 Használnak-e automatizált sérülékenységfelderítő eszközöket?
Használunk, de csak az egyik bemenetként: a vizsgálatot nem az eszköz végzi. Az eszköz jó a lefedettséghez és az ismert sérülékenységet tartalmazó komponensek kiszűréséhez, a jelentésbe viszont csak olyan megállapítás kerül, amelyet kézzel is visszaigazoltunk. Nyers eszközkimenetet soha nem adunk tovább eredményként.
04 Kiderül-e a jelentésből, mit nem vizsgáltak?
Igen, tételesen. Az a jelentés, amely csak a megtalált hibákat sorolja fel, a lefedettségről semmit nem mond. A miénk megnevezi a módszertant, a hatókört és mindent, amit kihagytunk – így tudni fogja, mit jelent az, ha valahol nem találtunk semmit.