Testēšanas metodoloģijas
Testēšanas metodoloģijas
Katrs ielaušanās tests jeb pentests pie mums notiek atbilstoši publiski pieejamai metodoloģijai. Tieši tāpēc tests ir atkārtojams, salīdzināms gadu no gada un pamatojams auditora priekšā – nevis atkarīgs no tā, kurš testētājs konkrētajā reizē bija brīvs.
Apskatām, kam katrs standarts domāts un kurā testēšanas situācijā to izmantojam.
Testēšanas metodoloģijas
Kāpēc metodoloģijai ir nozīme?
Ja divi testētāji vienu un to pašu lietotni pārbauda bez metodoloģijas, iznāk divi atšķirīgi ziņojumi, un ne vienā, ne otrā nav redzams, kas netika pārbaudīts. Publiskots standarts nofiksē tvērumu jau iepriekš, tāpēc nozīme ir arī tam, ka kaut kur neatradām neko.
Metodoloģija ir arī veids, kā pasūtītājs var pārbaudīt savu izpildītāju. Publisks standarts ļauj salīdzināt piedāvājumus pēc satura un padara ziņojumus salīdzināmus gan gadu no gada, gan starp diviem izpildītājiem. Tieši to prasa sertifikācijas auditors un klientu drošības anketas.
Standarti un metodoloģijas, ko izmantojam
OWASP Top 10
Desmit kritiskākās risku kategorijas tīmekļa lietotnēs, 2025. gada redakcijā. Bāze, ko sedz katrs tīmekļa lietotnes tests.
OWASP WSTG
Web Security Testing Guide apraksta tīmekļa lietotnes pārbaudi soli pa solim – ko tieši pārbaudīt un kādā secībā.
OWASP ASVS
Application Security Verification Standard dod izmērāmas prasības trijos pārbaudes līmeņos. Tvērums kļūst par skaitli, nevis viedokli.
OWASP MASVS un MASTG
ASVS un WSTG mobilie ekvivalenti. Izmantojam katrā iOS un Android lietotnes testā.
MITRE ATT&CK
Katalogs, kurā apkopotas uzbrucēju taktikas un paņēmieni. Red Team darbības sasaistām ar konkrētiem ATT&CK paņēmieniem, tāpēc redzat, kurus no tiem jūsu aizsardzība tiešām pamanīja.
PTES un NIST SP 800-115
Izpildes standarti, kas apraksta testa gaitu no sākuma līdz beigām: tvērums, izlūkošana, uzbrukums, darbības pēc iekļūšanas un ziņojums.
Kura metodoloģija attiecas uz jūsu testu?
| Ja testējat… | Izmantojam | Kur lasīt vairāk |
|---|---|---|
| Tīmekļa lietotni vai API | OWASP Top 10:2025, WSTG, ASVS | OWASP · WSTG · ASVS |
| Mobilo lietotni | OWASP MASVS un MASTG | Mobilo lietotņu ielaušanās testēšana |
| Iekšējo tīklu vai Active Directory | PTES, NIST SP 800-115, MITRE ATT&CK | Wiki: Active Directory (angļu valodā) |
| Mākoņa infrastruktūru | CIS Benchmarks un mākoņpakalpojumu sniedzēja vadlīnijas | Wiki: mākoņvides ievainojamības (angļu valodā) |
| LLM vai MI integrāciju | OWASP Top 10 for LLM Applications | Wiki: OWASP LLM Top 10 (angļu valodā) |
Ministru kabineta noteikumi Nr. 397 nosaka, kādos gadījumos ielaušanās tests veicams, bet konkrētu metodoloģiju nenosauc. Tāpēc metodoloģiju saskaņojam tvēruma dokumentā un nosaucam to arī ziņojumā.
Testēšanas metodoloģijas – biežāk uzdotie jautājumi
01 Kuru metodoloģiju izmantosiet mūsu testā?
Atkarīgs no tā, ko testējam. Tīmekļa lietotnēm un API strādājam atbilstoši OWASP Top 10:2025, WSTG un ASVS; mobilajām lietotnēm – atbilstoši MASVS un MASTG; IT infrastruktūrai un Red Team darbam – atbilstoši PTES un NIST SP 800-115, konstatējumus sasaistot ar MITRE ATT&CK paņēmieniem. Metodoloģiju nosaucam tvēruma dokumentā, pirms sākam darbu.
02 Vai varat testēt atbilstoši konkrētam standartam, ko no mums prasa?
Jā. Ja auditors, klients vai uzraugs ir nosaucis konkrētu standartu, pasakiet to mums: tvērumu veidojam atbilstoši tā prasībām un ziņojumu sakārtojam tā struktūrā.
03 Vai izmantojat automatizētus rīkus?
Izmantojam, bet tikai kā vienu no ievaddatiem – testu neveic rīks. Automatizēta ievainojamību skenēšana palīdz nosegt plašumu un ātri atrast komponentes ar zināmām ievainojamībām, taču ziņojumā nonāk tikai tie konstatējumi, kurus esam pārbaudījuši manuāli. Rīka izvadi kā rezultātu nesniedzam.
04 Vai ziņojumā būs redzams, kas netika pārbaudīts?
Jā, atsevišķā sadaļā. Ziņojums, kurā ir tikai konstatējumu saraksts, par tvērumu nepasaka neko. Mūsu ziņojumā ir nosaukta metodoloģija, tvērums un viss, kas palika ārpus tā. Tāpēc jūs zināt, ko nozīmē tas, ka kaut kur neko neatradām.
05 Vai normatīvie akti nosaka, kura metodoloģija jāizmanto?
Nē. Ministru kabineta noteikumi Nr. 397 nosaka, kādos gadījumos ielaušanās tests veicams (piemēram, A klases informācijas sistēmai pirms nodošanas ekspluatācijā un pēc tam vismaz reizi trijos gados), bet metodoloģiju atstāj pasūtītāja un izpildītāja ziņā. Praksē tas nozīmē divas lietas: metodoloģiju ir vērts nosaukt rakstiski, un nākamajā reizē to ir vērts paturēt, citādi divus ziņojumus salīdzināt nevar.