METODYKI TESTOWANIA

Metodyki testów penetracyjnych

Każdy test prowadzimy zgodnie z opublikowaną metodyką. Dzięki temu test jest powtarzalny, porównywalny rok do roku i możliwy do obrony przed audytorem – a jego wynik nie zależy od tego, który pentester akurat trafił na projekt.

Poniżej opisujemy standardy, według których pracujemy, i to, do czego każdy z nich naprawdę służy.

METODYKI TESTOWANIA

Dlaczego metodyka ma znaczenie

Dwóch pentesterów, ta sama aplikacja, brak ustalonej metodyki – powstaną dwa różne raporty i żaden nie powie, czego nie sprawdzono. Opublikowany standard z góry ustala, co trzeba sprawdzić, więc zdanie „nic tu nie znaleźliśmy” faktycznie coś znaczy.

Raporty da się wtedy porównywać w kolejnych latach i między dostawcami – a dokładnie tego wymaga audytor certyfikujący albo ankieta bezpieczeństwa od klienta.

Jaka metodyka do jakiego testu

Jeśli testujesz…Pracujemy zgodnie zWarto też przeczytać
Aplikację webową lub APIOWASP Top 10:2025, WSTG, ASVSOWASP · WSTG · ASVS
Aplikację mobilnąOWASP MASVS i MASTGTesty penetracyjne aplikacji mobilnych
Sieć wewnętrzną lub Active DirectoryPTES, NIST SP 800-115, MITRE ATT&CKWiki: Active Directory (po angielsku)
Infrastrukturę chmurowąCIS Benchmarks, zalecenia architektoniczne dostawcy chmuryWiki: podatności w chmurze (po angielsku)
Integrację z LLM lub AIOWASP Top 10 for LLM ApplicationsWiki: LLM Top 10 (po angielsku)

Metodyki – najczęstsze pytania

01 Jaką metodykę zastosujecie w naszym teście?

To zależy od tego, co testujemy. Aplikacje webowe i API – OWASP Top 10:2025, WSTG i ASVS. Aplikacje mobilne – MASVS i MASTG. Infrastruktura i red teaming – PTES oraz NIST SP 800-115, z podatnościami mapowanymi na MITRE ATT&CK. Metodykę zapisujemy w dokumencie zakresu, zanim zaczniemy pracę.

02 Czy możecie testować pod konkretny standard, którego potrzebujemy?

Tak. Jeśli audytor, klient albo regulator wskazał konkretny standard, powiedz nam o tym – ustalimy zakres wprost pod niego i napiszemy raport w jego strukturze.

03 Czy używacie automatycznych skanerów?

Jako jednego ze źródeł, nigdy jako testu. Skanery pomagają zwiększyć pokrycie i wyłapać komponenty ze znanymi podatnościami, ale każdą podatność w raporcie potwierdzamy ręcznie – surowego wyniku ze skanera nie podajemy dalej jako rezultatu testu.

04 Czy raport pokaże, czego nie testowaliście?

Tak, wprost. Raport, który wylicza same podatności, nic nie mówi o pokryciu. Nasz podaje metodykę, zakres i wszystko, co z niego wyłączyliśmy – dzięki temu wiadomo, co naprawdę znaczy brak znaleziska.

Nie wiesz, która metodyka pasuje?

Napisz, co trzeba przetestować, a powiemy, który standard obowiązuje i co dokładnie obejmie test.

Umów bezpłatną konsultację