Testavimo metodikos

Testavimo metodikos

Kiekvieną Haxoris testą atliekame pagal viešai paskelbtą metodiką. Būtent dėl to testas tampa atkartojamas, palyginamas metai iš metų ir pagrindžiamas auditoriui, o ne priklausomas nuo to, kuris specialistas tuo metu buvo laisvas.

Štai standartai, pagal kuriuos dirbame, ir tai, kam kiekvienas iš jų iš tikrųjų skirtas.

Testavimo metodikos

Kodėl metodika svarbi

Du specialistai, gavę tą pačią aplikaciją be jokios metodikos, parengs dvi skirtingas ataskaitas, ir nė viena iš jų nepasakys, kas nebuvo patikrinta. Viešai paskelbtas standartas apimtį nustato iš anksto, todėl išvada „čia nieko neradome“ jau kai ką reiškia.

Metodika taip pat leidžia palyginti skirtingų metų ir skirtingų tiekėjų ataskaitas – o būtent to ir reikalauja sertifikavimo auditorius ar kliento saugumo klausimynas.

Standartai, pagal kuriuos dirbame

OWASP Top 10

Dešimt svarbiausių web aplikacijų rizikos kategorijų, 2025 m. redakcija. Bazinė apimtis, kurią patikrina kiekvienas web aplikacijos testas.

OWASP WSTG

Web Security Testing Guide – išsami web aplikacijos tikrinimo procedūra: ką tikrinti žingsnis po žingsnio ir kokia tvarka.

OWASP ASVS

Application Security Verification Standard – išmatuojami reikalavimai trijuose užtikrinimo lygiuose, todėl apimtis tampa skaičiumi, o ne nuomone.

OWASP MASVS ir MASTG

Mobilieji ASVS ir WSTG atitikmenys. Taikome kiekviename iOS ir Android aplikacijos testavime.

MITRE ATT&CK

Užpuolikų taktikų ir metodų katalogas. Red Team operacijų veiksmus susiejame su konkrečiais ATT&CK metodais, todėl matyti, kuriuos iš jų apsaugos priemonės iš tikrųjų aptiko.

PTES ir NIST SP 800-115

Vykdymo standartai, aprašantys visą testo eigą nuo pradžios iki pabaigos: apimties nustatymą, informacijos rinkimą, išnaudojimą, veiksmus po įsilaužimo ir ataskaitą.

Kuri metodika taikoma jūsų testui?

Jei testuojate…Dirbame pagalTaip pat verta perskaityti
Web aplikaciją arba APIOWASP Top 10:2025, WSTG, ASVSOWASP · WSTG · ASVS
Mobiliąją aplikacijąOWASP MASVS ir MASTGMobiliųjų aplikacijų įsilaužimų testavimas
Vidinį tinklą arba Active DirectoryPTES, NIST SP 800-115, MITRE ATT&CKWiki: Active Directory (anglų kalba)
Debesijos infrastruktūrąCIS Benchmarks, debesijos paslaugų teikėjo architektūros rekomendacijosWiki: debesijos pažeidžiamumai (anglų kalba)
LLM arba AI integracijąOWASP Top 10 for LLM ApplicationsWiki: OWASP LLM Top 10 (anglų kalba)

Testavimo metodikos – dažniausi klausimai

01 Kurią metodiką taikysite mūsų teste?

Priklauso nuo to, ką testuojame. Web aplikacijas ir API tikriname pagal OWASP Top 10:2025, WSTG ir ASVS, mobiliąsias aplikacijas – pagal MASVS ir MASTG, infrastruktūrą ir Red Team darbus – pagal PTES ir NIST SP 800-115, o radinius susiejame su MITRE ATT&CK metodais. Metodiką įvardijame apimties dokumente dar prieš pradėdami darbą.

02 Ar galite testuoti pagal konkretų mums reikalingą standartą?

Taip. Jei auditorius, klientas arba priežiūros institucija įvardijo konkretų standartą, pasakykite tai mums: apimtį suderinsime būtent pagal jį, o ataskaitą sudėliosime pagal jo struktūrą.

03 Ar naudojate automatinius skenerius?

Naudojame, bet tik kaip vieną iš informacijos šaltinių – testo jie neatstoja. Automatinis pažeidžiamumų skenavimas padeda aprėpti didesnę apimtį ir greitai rasti komponentus su žinomais pažeidžiamumais, tačiau į ataskaitą patenka tik rankiniu būdu patikrinti radiniai. Skenerio išvesties kaip rezultato neteikiame.

04 Ar ataskaitoje bus matyti, kas nebuvo tikrinta?

Taip, tai nurodoma atskirai. Ataskaita, kurioje surašyti tik radiniai, apie apimtį nepasako nieko. Mūsų ataskaitoje įvardijama metodika, apimtis ir viskas, kas liko už jos ribų, todėl aišku, ką iš tikrųjų reiškia tai, kad kažkur nieko neradome.

Neaišku, kuri metodika tinka?

Parašykite, ką reikia patikrinti, ir pasakysime, kuris standartas tam taikomas ir ką testas realiai apims.

Užsisakykite nemokamą konsultaciją