METODIKY TESTOVANIA

Metodiky testovania

Každý projekt Haxoris sa riadi publikovanou metodikou. Práve to robí test opakovateľným, medziročne porovnateľným a obhájiteľným pred audítorom — namiesto toho, aby závisel od toho, ktorý tester vám vyšiel.

Toto sú štandardy, podľa ktorých pracujeme, a na čo každý z nich vlastne slúži.

METODIKY TESTOVANIA

Prečo na metodike záleží

Dvaja testeri, ktorí dostanú rovnakú aplikáciu a žiadnu metodiku, vyprodukujú dve rôzne správy — a ani jeden vám nepovie, čo nebolo preverené. Publikovaný štandard fixuje pokrytie, takže zistenie „tu nič nie je“ má výpovednú hodnotu.

Zároveň robí vaše správy porovnateľnými naprieč rokmi aj dodávateľmi — a presne to od vás chce certifikačný audítor alebo bezpečnostný dotazník zákazníka.

Štandardy, podľa ktorých pracujeme

Ktorá metodika sa týka vášho testu

Ak testujete…Pracujeme podľaMôžete si prečítať
Webovú aplikáciu alebo APIOWASP Top 10:2025, WSTG, ASVSOWASP · WSTG · ASVS
Mobilnú aplikáciuOWASP MASVS a MASTGPenetračné testy mobilných aplikácií
Internú sieť alebo Active DirectoryPTES, NIST SP 800-115, MITRE ATT&CKActive Directory wiki
Cloudovú infraštruktúruCIS Benchmarks, well-architected odporúčania poskytovateľaCloud vulnerabilities wiki
LLM alebo AI integráciuOWASP Top 10 for LLM ApplicationsLLM Top 10 wiki

Metodiky — časté otázky

01 Akú metodiku použijete pri našom teste?

Závisí od toho, čo testujeme. Web a API sa riadia OWASP Top 10:2025, WSTG a ASVS; mobil MASVS a MASTG; infraštruktúra a red team PTES a NIST SP 800-115 so zisteniami mapovanými na MITRE ATT&CK. Metodiku uvádzame v dokumente o rozsahu ešte pred začiatkom.

02 Viete testovať podľa konkrétneho štandardu, ktorý potrebujeme?

Áno. Ak váš audítor, zákazník alebo regulátor pomenoval štandard, povedzte nám ho — nascopujeme test explicitne podľa neho a budeme reportovať v jeho štruktúre.

03 Používate automatické skenery?

Ako jeden zo vstupov, nikdy ako samotný test. Skenery sú užitočné na pokrytie a na nájdenie známych zraniteľných komponentov, ale každé zistenie, ktoré reportujeme, je manuálne overené — výstup skenera neposielame ďalej ako výsledok.

04 Bude v správe uvedené, čo testované nebolo?

Áno, výslovne. Správa, ktorá len vymenúva zistenia, nehovorí nič o pokrytí. Naša uvádza metodiku, rozsah aj vylúčenia, takže viete, čo neprítomnosť zistenia naozaj znamená.

Neviete, ktorá metodika sedí?

Povedzte nám, čo potrebujete otestovať, a povieme vám, ktorý štandard sa uplatní a ako vyzerá pokrytie.

Rezervovať bezplatnú konzultáciu