METODYKI TESTOWANIA
Metodyki testów penetracyjnych
Każdy test prowadzimy zgodnie z opublikowaną metodyką. Dzięki temu test jest powtarzalny, porównywalny rok do roku i możliwy do obrony przed audytorem – a jego wynik nie zależy od tego, który pentester akurat trafił na projekt.
Poniżej opisujemy standardy, według których pracujemy, i to, do czego każdy z nich naprawdę służy.
METODYKI TESTOWANIA
Dlaczego metodyka ma znaczenie
Dwóch pentesterów, ta sama aplikacja, brak ustalonej metodyki – powstaną dwa różne raporty i żaden nie powie, czego nie sprawdzono. Opublikowany standard z góry ustala, co trzeba sprawdzić, więc zdanie „nic tu nie znaleźliśmy” faktycznie coś znaczy.
Raporty da się wtedy porównywać w kolejnych latach i między dostawcami – a dokładnie tego wymaga audytor certyfikujący albo ankieta bezpieczeństwa od klienta.
Standardy, według których pracujemy
OWASP Top 10
Dziesięć najpoważniejszych kategorii ryzyka w aplikacjach webowych, w wersji z 2025 roku. Podstawa każdego testu aplikacji webowej.
OWASP WSTG
Web Security Testing Guide – szczegółowa procedura, test po teście, na której opiera się rzetelna ocena bezpieczeństwa aplikacji webowej.
OWASP ASVS
Application Security Verification Standard: mierzalne wymagania na trzech poziomach weryfikacji, dzięki czemu pokrycie testu jest liczbą, a nie opinią.
OWASP MASVS i MASTG
Mobilne odpowiedniki ASVS i WSTG. Korzystamy z nich na każdym projekcie dla iOS i Androida.
MITRE ATT&CK
Katalog taktyk i technik atakujących. Mapujemy na niego działania red teamu, żeby było widać, które techniki wykryły Twoje zabezpieczenia.
PTES i NIST SP 800-115
Standardy opisujące przebieg całego projektu: ustalenie zakresu, rozpoznanie, eksploatację, działania poeksploatacyjne i raportowanie.
Jaka metodyka do jakiego testu
| Jeśli testujesz… | Pracujemy zgodnie z | Warto też przeczytać |
|---|---|---|
| Aplikację webową lub API | OWASP Top 10:2025, WSTG, ASVS | OWASP · WSTG · ASVS |
| Aplikację mobilną | OWASP MASVS i MASTG | Testy penetracyjne aplikacji mobilnych |
| Sieć wewnętrzną lub Active Directory | PTES, NIST SP 800-115, MITRE ATT&CK | Wiki: Active Directory (po angielsku) |
| Infrastrukturę chmurową | CIS Benchmarks, zalecenia architektoniczne dostawcy chmury | Wiki: podatności w chmurze (po angielsku) |
| Integrację z LLM lub AI | OWASP Top 10 for LLM Applications | Wiki: LLM Top 10 (po angielsku) |
Metodyki – najczęstsze pytania
01 Jaką metodykę zastosujecie w naszym teście?
To zależy od tego, co testujemy. Aplikacje webowe i API – OWASP Top 10:2025, WSTG i ASVS. Aplikacje mobilne – MASVS i MASTG. Infrastruktura i red teaming – PTES oraz NIST SP 800-115, z podatnościami mapowanymi na MITRE ATT&CK. Metodykę zapisujemy w dokumencie zakresu, zanim zaczniemy pracę.
02 Czy możecie testować pod konkretny standard, którego potrzebujemy?
Tak. Jeśli audytor, klient albo regulator wskazał konkretny standard, powiedz nam o tym – ustalimy zakres wprost pod niego i napiszemy raport w jego strukturze.
03 Czy używacie automatycznych skanerów?
Jako jednego ze źródeł, nigdy jako testu. Skanery pomagają zwiększyć pokrycie i wyłapać komponenty ze znanymi podatnościami, ale każdą podatność w raporcie potwierdzamy ręcznie – surowego wyniku ze skanera nie podajemy dalej jako rezultatu testu.
04 Czy raport pokaże, czego nie testowaliście?
Tak, wprost. Raport, który wylicza same podatności, nic nie mówi o pokryciu. Nasz podaje metodykę, zakres i wszystko, co z niego wyłączyliśmy – dzięki temu wiadomo, co naprawdę znaczy brak znaleziska.