Testēšanas metodoloģijas

Testēšanas metodoloģijas

Katrs ielaušanās tests jeb pentests pie mums notiek atbilstoši publiski pieejamai metodoloģijai. Tieši tāpēc tests ir atkārtojams, salīdzināms gadu no gada un pamatojams auditora priekšā – nevis atkarīgs no tā, kurš testētājs konkrētajā reizē bija brīvs.

Apskatām, kam katrs standarts domāts un kurā testēšanas situācijā to izmantojam.

Testēšanas metodoloģijas

Kāpēc metodoloģijai ir nozīme?

Ja divi testētāji vienu un to pašu lietotni pārbauda bez metodoloģijas, iznāk divi atšķirīgi ziņojumi, un ne vienā, ne otrā nav redzams, kas netika pārbaudīts. Publiskots standarts nofiksē tvērumu jau iepriekš, tāpēc nozīme ir arī tam, ka kaut kur neatradām neko.

Metodoloģija ir arī veids, kā pasūtītājs var pārbaudīt savu izpildītāju. Publisks standarts ļauj salīdzināt piedāvājumus pēc satura un padara ziņojumus salīdzināmus gan gadu no gada, gan starp diviem izpildītājiem. Tieši to prasa sertifikācijas auditors un klientu drošības anketas.

Standarti un metodoloģijas, ko izmantojam

OWASP Top 10

Desmit kritiskākās risku kategorijas tīmekļa lietotnēs, 2025. gada redakcijā. Bāze, ko sedz katrs tīmekļa lietotnes tests.

OWASP WSTG

Web Security Testing Guide apraksta tīmekļa lietotnes pārbaudi soli pa solim – ko tieši pārbaudīt un kādā secībā.

OWASP ASVS

Application Security Verification Standard dod izmērāmas prasības trijos pārbaudes līmeņos. Tvērums kļūst par skaitli, nevis viedokli.

OWASP MASVS un MASTG

ASVS un WSTG mobilie ekvivalenti. Izmantojam katrā iOS un Android lietotnes testā.

MITRE ATT&CK

Katalogs, kurā apkopotas uzbrucēju taktikas un paņēmieni. Red Team darbības sasaistām ar konkrētiem ATT&CK paņēmieniem, tāpēc redzat, kurus no tiem jūsu aizsardzība tiešām pamanīja.

PTES un NIST SP 800-115

Izpildes standarti, kas apraksta testa gaitu no sākuma līdz beigām: tvērums, izlūkošana, uzbrukums, darbības pēc iekļūšanas un ziņojums.

Kura metodoloģija attiecas uz jūsu testu?

Ja testējat…IzmantojamKur lasīt vairāk
Tīmekļa lietotni vai APIOWASP Top 10:2025, WSTG, ASVSOWASP · WSTG · ASVS
Mobilo lietotniOWASP MASVS un MASTGMobilo lietotņu ielaušanās testēšana
Iekšējo tīklu vai Active DirectoryPTES, NIST SP 800-115, MITRE ATT&CKWiki: Active Directory (angļu valodā)
Mākoņa infrastruktūruCIS Benchmarks un mākoņpakalpojumu sniedzēja vadlīnijasWiki: mākoņvides ievainojamības (angļu valodā)
LLM vai MI integrācijuOWASP Top 10 for LLM ApplicationsWiki: OWASP LLM Top 10 (angļu valodā)

Ministru kabineta noteikumi Nr. 397 nosaka, kādos gadījumos ielaušanās tests veicams, bet konkrētu metodoloģiju nenosauc. Tāpēc metodoloģiju saskaņojam tvēruma dokumentā un nosaucam to arī ziņojumā.

Testēšanas metodoloģijas – biežāk uzdotie jautājumi

01 Kuru metodoloģiju izmantosiet mūsu testā?

Atkarīgs no tā, ko testējam. Tīmekļa lietotnēm un API strādājam atbilstoši OWASP Top 10:2025, WSTG un ASVS; mobilajām lietotnēm – atbilstoši MASVS un MASTG; IT infrastruktūrai un Red Team darbam – atbilstoši PTES un NIST SP 800-115, konstatējumus sasaistot ar MITRE ATT&CK paņēmieniem. Metodoloģiju nosaucam tvēruma dokumentā, pirms sākam darbu.

02 Vai varat testēt atbilstoši konkrētam standartam, ko no mums prasa?

Jā. Ja auditors, klients vai uzraugs ir nosaucis konkrētu standartu, pasakiet to mums: tvērumu veidojam atbilstoši tā prasībām un ziņojumu sakārtojam tā struktūrā.

03 Vai izmantojat automatizētus rīkus?

Izmantojam, bet tikai kā vienu no ievaddatiem – testu neveic rīks. Automatizēta ievainojamību skenēšana palīdz nosegt plašumu un ātri atrast komponentes ar zināmām ievainojamībām, taču ziņojumā nonāk tikai tie konstatējumi, kurus esam pārbaudījuši manuāli. Rīka izvadi kā rezultātu nesniedzam.

04 Vai ziņojumā būs redzams, kas netika pārbaudīts?

Jā, atsevišķā sadaļā. Ziņojums, kurā ir tikai konstatējumu saraksts, par tvērumu nepasaka neko. Mūsu ziņojumā ir nosaukta metodoloģija, tvērums un viss, kas palika ārpus tā. Tāpēc jūs zināt, ko nozīmē tas, ka kaut kur neko neatradām.

05 Vai normatīvie akti nosaka, kura metodoloģija jāizmanto?

Nē. Ministru kabineta noteikumi Nr. 397 nosaka, kādos gadījumos ielaušanās tests veicams (piemēram, A klases informācijas sistēmai pirms nodošanas ekspluatācijā un pēc tam vismaz reizi trijos gados), bet metodoloģiju atstāj pasūtītāja un izpildītāja ziņā. Praksē tas nozīmē divas lietas: metodoloģiju ir vērts nosaukt rakstiski, un nākamajā reizē to ir vērts paturēt, citādi divus ziņojumus salīdzināt nevar.

Nav skaidrs, kura metodoloģija der?

Pastāstiet, ko plānojat testēt, un pateiksim, kurš standarts uz to attiecas un ko tvērums reāli nosegs. Konsultācija ir bez maksas un neuzliek nekādas saistības.

Pieteikties bezmaksas konsultācijai