Testavimo metodikos
Testavimo metodikos
Kiekvieną Haxoris testą atliekame pagal viešai paskelbtą metodiką. Būtent dėl to testas tampa atkartojamas, palyginamas metai iš metų ir pagrindžiamas auditoriui, o ne priklausomas nuo to, kuris specialistas tuo metu buvo laisvas.
Štai standartai, pagal kuriuos dirbame, ir tai, kam kiekvienas iš jų iš tikrųjų skirtas.
Testavimo metodikos
Kodėl metodika svarbi
Du specialistai, gavę tą pačią aplikaciją be jokios metodikos, parengs dvi skirtingas ataskaitas, ir nė viena iš jų nepasakys, kas nebuvo patikrinta. Viešai paskelbtas standartas apimtį nustato iš anksto, todėl išvada „čia nieko neradome“ jau kai ką reiškia.
Metodika taip pat leidžia palyginti skirtingų metų ir skirtingų tiekėjų ataskaitas – o būtent to ir reikalauja sertifikavimo auditorius ar kliento saugumo klausimynas.
Standartai, pagal kuriuos dirbame
OWASP Top 10
Dešimt svarbiausių web aplikacijų rizikos kategorijų, 2025 m. redakcija. Bazinė apimtis, kurią patikrina kiekvienas web aplikacijos testas.
OWASP WSTG
Web Security Testing Guide – išsami web aplikacijos tikrinimo procedūra: ką tikrinti žingsnis po žingsnio ir kokia tvarka.
OWASP ASVS
Application Security Verification Standard – išmatuojami reikalavimai trijuose užtikrinimo lygiuose, todėl apimtis tampa skaičiumi, o ne nuomone.
OWASP MASVS ir MASTG
Mobilieji ASVS ir WSTG atitikmenys. Taikome kiekviename iOS ir Android aplikacijos testavime.
MITRE ATT&CK
Užpuolikų taktikų ir metodų katalogas. Red Team operacijų veiksmus susiejame su konkrečiais ATT&CK metodais, todėl matyti, kuriuos iš jų apsaugos priemonės iš tikrųjų aptiko.
PTES ir NIST SP 800-115
Vykdymo standartai, aprašantys visą testo eigą nuo pradžios iki pabaigos: apimties nustatymą, informacijos rinkimą, išnaudojimą, veiksmus po įsilaužimo ir ataskaitą.
Kuri metodika taikoma jūsų testui?
| Jei testuojate… | Dirbame pagal | Taip pat verta perskaityti |
|---|---|---|
| Web aplikaciją arba API | OWASP Top 10:2025, WSTG, ASVS | OWASP · WSTG · ASVS |
| Mobiliąją aplikaciją | OWASP MASVS ir MASTG | Mobiliųjų aplikacijų įsilaužimų testavimas |
| Vidinį tinklą arba Active Directory | PTES, NIST SP 800-115, MITRE ATT&CK | Wiki: Active Directory (anglų kalba) |
| Debesijos infrastruktūrą | CIS Benchmarks, debesijos paslaugų teikėjo architektūros rekomendacijos | Wiki: debesijos pažeidžiamumai (anglų kalba) |
| LLM arba AI integraciją | OWASP Top 10 for LLM Applications | Wiki: OWASP LLM Top 10 (anglų kalba) |
Testavimo metodikos – dažniausi klausimai
01 Kurią metodiką taikysite mūsų teste?
Priklauso nuo to, ką testuojame. Web aplikacijas ir API tikriname pagal OWASP Top 10:2025, WSTG ir ASVS, mobiliąsias aplikacijas – pagal MASVS ir MASTG, infrastruktūrą ir Red Team darbus – pagal PTES ir NIST SP 800-115, o radinius susiejame su MITRE ATT&CK metodais. Metodiką įvardijame apimties dokumente dar prieš pradėdami darbą.
02 Ar galite testuoti pagal konkretų mums reikalingą standartą?
Taip. Jei auditorius, klientas arba priežiūros institucija įvardijo konkretų standartą, pasakykite tai mums: apimtį suderinsime būtent pagal jį, o ataskaitą sudėliosime pagal jo struktūrą.
03 Ar naudojate automatinius skenerius?
Naudojame, bet tik kaip vieną iš informacijos šaltinių – testo jie neatstoja. Automatinis pažeidžiamumų skenavimas padeda aprėpti didesnę apimtį ir greitai rasti komponentus su žinomais pažeidžiamumais, tačiau į ataskaitą patenka tik rankiniu būdu patikrinti radiniai. Skenerio išvesties kaip rezultato neteikiame.
04 Ar ataskaitoje bus matyti, kas nebuvo tikrinta?
Taip, tai nurodoma atskirai. Ataskaita, kurioje surašyti tik radiniai, apie apimtį nepasako nieko. Mūsų ataskaitoje įvardijama metodika, apimtis ir viskas, kas liko už jos ribų, todėl aišku, ką iš tikrųjų reiškia tai, kad kažkur nieko neradome.