Tesztelési módszertanok

Tesztelési módszertanok

Minden vizsgálatunk nyilvános módszertan szerint zajlik. Ettől lesz a teszt megismételhető, évről évre összevethető és az auditor előtt megvédhető – nem pedig attól, melyik tesztelő ért rá éppen.

Alább végigvesszük, melyik szabvány mire való – és melyik vonatkozik az Ön vizsgálatára.

Tesztelési módszertanok

Miért számít a módszertan?

Két tesztelő, ugyanaz az alkalmazás, módszertan nélkül: két különböző jelentés születik, és egyikből sem derül ki, mit nem néztek meg. A nyilvános szabvány előre rögzíti a lefedettséget – így annak is súlya van, ha valahol nem találunk semmit.

Így lesz a jelentés évről évre összevethető, és így lesz összevethető két különböző szállító munkája is. A tanúsító auditor és az ügyfelek biztonsági kérdőíve pontosan ezt kéri.

Szabványok és módszertanok, amelyek szerint dolgozunk

Melyik módszertan tartozik a vizsgálatához?

Vizsgálati területMódszertanKapcsolódó anyagok
Webalkalmazás vagy APIOWASP Top 10:2025, WSTG, ASVSOWASP · WSTG · ASVS
MobilalkalmazásOWASP MASVS és MASTGMobilalkalmazás penetrációs tesztje
Belső hálózat vagy Active DirectoryPTES, NIST SP 800-115, MITRE ATT&CKWiki: Active Directory (angolul)
FelhőinfrastruktúraCIS Benchmarks, a felhőszolgáltató architekturális ajánlásaiWiki: felhős sérülékenységek (angolul)
LLM- vagy AI-integrációOWASP Top 10 for LLM ApplicationsWiki: OWASP LLM Top 10 (angolul)

Tesztelési módszertanok – gyakori kérdések

01 Melyik módszertan szerint zajlik majd a vizsgálatunk?

Attól függ, mit vizsgálunk. Webalkalmazásnál és API-nál az OWASP Top 10:2025, a WSTG és az ASVS szerint dolgozunk; mobilalkalmazásnál az OWASP MASVS és MASTG szerint; infrastruktúránál és Red Teamingnél a PTES és a NIST SP 800-115 szerint, a megállapításokat pedig a MITRE ATT&CK technikáira képezzük le. A módszertant a hatókört rögzítő dokumentumban nevezzük meg, még a munka megkezdése előtt.

02 Tudnak-e a nálunk előírt szabvány szerint tesztelni?

Igen. Ha az auditor, egy ügyfél vagy a felügyelet nevesített egy szabványt, szóljon: a hatókört kifejezetten arra szabjuk és a jelentést is annak a szerkezetében írjuk meg.

03 Használnak-e automatizált sérülékenységfelderítő eszközöket?

Használunk, de csak az egyik bemenetként: a vizsgálatot nem az eszköz végzi. Az eszköz jó a lefedettséghez és az ismert sérülékenységet tartalmazó komponensek kiszűréséhez, a jelentésbe viszont csak olyan megállapítás kerül, amelyet kézzel is visszaigazoltunk. Nyers eszközkimenetet soha nem adunk tovább eredményként.

04 Kiderül-e a jelentésből, mit nem vizsgáltak?

Igen, tételesen. Az a jelentés, amely csak a megtalált hibákat sorolja fel, a lefedettségről semmit nem mond. A miénk megnevezi a módszertant, a hatókört és mindent, amit kihagytunk – így tudni fogja, mit jelent az, ha valahol nem találtunk semmit.

Mondja el, mit kell tesztelni!

Megmondjuk, melyik szabvány vonatkozik rá, és mit fed le pontosan a vizsgálat. A konzultáció ingyenes és semmire nem kötelezi.

Ingyenes konzultációt kérek