Sızma testi öncesi kapsam netleştirme
Kapsam; internet, iç ağ, web, API, mobil, kablosuz veya sosyal mühendislik gibi test türlerini ve ortamı açıkça ayırır. Üretim etkisi, üçüncü taraf varlıklar, hassas veri ve yasaklı teknikler varlık listesiyle birlikte değerlendirilir.
Varlık listesi ve yetkilendirme süreci
IP, domain, URL/API, uygulama rolü, ağ aralığı, sahip, ortam ve üçüncü taraf izni tek kapsam tablosunda tutulur. Test yetkisi, tarih aralığı ve test ekibi yazılı olarak onaylanır; kapsam dışı varlıklara geçişi engelleyen sınırlar belirtilir.
ROE, zamanlama ve iletişim planı
Rules of Engagement; test yöntemi, kimlikli/kimliksiz erişim, yük sınırı, DoS veya veri çıkarma yasağı, test penceresi, kaynak IP’ler, acil durdurma ve iletişim ağacını içerir. Üretim olayıyla test trafiğinin ayrımı için zaman damgaları paylaşılır.
Test sonrası kapanış checklisti
Aşağıdaki kısa kontrol tablosu sızma testi hazırlığı projelerinde saha uygulaması için pratik bir referans sağlar:
| Kontrol Alanı | Beklenen Çıktı |
|---|---|
| Kapsam | Varlık, ortam, test türü ve sahip |
| Yetki | Yazılı onay, üçüncü taraf ve tarih |
| ROE | Sınır, yasak, acil durdurma ve iletişim |
| Veri | Hesap, kanıt aktarımı, saklama ve silme |