METODIKY TESTOVANIA
Metodiky testovania
Každý projekt Haxoris sa riadi publikovanou metodikou. Práve to robí test opakovateľným, medziročne porovnateľným a obhájiteľným pred audítorom — namiesto toho, aby závisel od toho, ktorý tester vám vyšiel.
Toto sú štandardy, podľa ktorých pracujeme, a na čo každý z nich vlastne slúži.
METODIKY TESTOVANIA
Prečo na metodike záleží
Dvaja testeri, ktorí dostanú rovnakú aplikáciu a žiadnu metodiku, vyprodukujú dve rôzne správy — a ani jeden vám nepovie, čo nebolo preverené. Publikovaný štandard fixuje pokrytie, takže zistenie „tu nič nie je“ má výpovednú hodnotu.
Zároveň robí vaše správy porovnateľnými naprieč rokmi aj dodávateľmi — a presne to od vás chce certifikačný audítor alebo bezpečnostný dotazník zákazníka.
Štandardy, podľa ktorých pracujeme
OWASP Top 10
Desať najkritickejších kategórií rizík webových aplikácií, revidovaných v roku 2025. Základ, ktorý pokrýva každý webový test.
OWASP WSTG
Web Security Testing Guide — podrobný postup test po teste, ktorý stojí za dôkladným posúdením webovej aplikácie.
OWASP ASVS
Application Security Verification Standard: merateľné požiadavky v troch úrovniach istoty, takže pokrytie je číslo, nie názor.
OWASP MASVS a MASTG
Mobilné ekvivalenty ASVS a WSTG, používané pri každom iOS a Android projekte.
MITRE ATT&CK
Katalóg taktík a techník útočníkov, na ktorý mapujeme aktivitu red teamu, aby ste videli, ktoré techniky vaše opatrenia naozaj zachytili.
PTES a NIST SP 800-115
Vykonávacie štandardy pokrývajúce priebeh projektu od začiatku do konca — scoping, zber informácií, zneužitie, post-exploitation a reporting.
Ktorá metodika sa týka vášho testu
| Ak testujete… | Pracujeme podľa | Môžete si prečítať |
|---|---|---|
| Webovú aplikáciu alebo API | OWASP Top 10:2025, WSTG, ASVS | OWASP · WSTG · ASVS |
| Mobilnú aplikáciu | OWASP MASVS a MASTG | Penetračné testy mobilných aplikácií |
| Internú sieť alebo Active Directory | PTES, NIST SP 800-115, MITRE ATT&CK | Active Directory wiki |
| Cloudovú infraštruktúru | CIS Benchmarks, well-architected odporúčania poskytovateľa | Cloud vulnerabilities wiki |
| LLM alebo AI integráciu | OWASP Top 10 for LLM Applications | LLM Top 10 wiki |
Metodiky — časté otázky
01 Akú metodiku použijete pri našom teste?
Závisí od toho, čo testujeme. Web a API sa riadia OWASP Top 10:2025, WSTG a ASVS; mobil MASVS a MASTG; infraštruktúra a red team PTES a NIST SP 800-115 so zisteniami mapovanými na MITRE ATT&CK. Metodiku uvádzame v dokumente o rozsahu ešte pred začiatkom.
02 Viete testovať podľa konkrétneho štandardu, ktorý potrebujeme?
Áno. Ak váš audítor, zákazník alebo regulátor pomenoval štandard, povedzte nám ho — nascopujeme test explicitne podľa neho a budeme reportovať v jeho štruktúre.
03 Používate automatické skenery?
Ako jeden zo vstupov, nikdy ako samotný test. Skenery sú užitočné na pokrytie a na nájdenie známych zraniteľných komponentov, ale každé zistenie, ktoré reportujeme, je manuálne overené — výstup skenera neposielame ďalej ako výsledok.
04 Bude v správe uvedené, čo testované nebolo?
Áno, výslovne. Správa, ktorá len vymenúva zistenia, nehovorí nič o pokrytí. Naša uvádza metodiku, rozsah aj vylúčenia, takže viete, čo neprítomnosť zistenia naozaj znamená.
Neviete, ktorá metodika sedí?
Povedzte nám, čo potrebujete otestovať, a povieme vám, ktorý štandard sa uplatní a ako vyzerá pokrytie.
Rezervovať bezplatnú konzultáciu