Bu Hizmet Kimler İçin?
İnternet, iç ağ, web uygulaması, API veya kablosuz varlıklardaki zafiyetleri tanımlı test sınırları içinde doğrulamak ve aksiyonlandırmak isteyen kurumlar için uygundur. Zafiyet taraması ile manuel sızma testi kapsamı aynı kabul edilmez.
Kapsam ve Teslimatlar
- Sızma Testi ve Zafiyet Tarama başlangıç envanteri; test edilecek varlık ve ortam, test türü ile kimlik seviyesi, ROE, yasaklı teknikler ve test penceresi, acil iletişim, veri işleme ve retest şartı için kaynak, tarih, sahip ve açık veri eksiklerini gösterir.
- Remediation Planı ve Retest Kapanış Döngüsü ile Raporlama Formatı ve Yönetim Özeti seçeneklerini, bağımlılıklarını ve istisnalarını içeren teknik karar kaydı.
- Her bulgu yeniden üretim, yanlış pozitif kontrolü, kapsam uygunluğu ve kanıt minimizasyonuyla kalite kontrolünden geçirilir.
- Kapsam/ROE, güvenli test, rapor kalite kontrolü ve mutabık retest sıralanır; süre varlık, test türü ve pencereye göre belirlenir.
Teknik Yaklaşım ve Teknolojiler
Varlık listesi, test türü, kimlikli/kimliksiz erişim, üretim etkisi, yasaklı teknikler ve iletişim kanalı Rules of Engagement belgesinde tanımlanır. Otomatik bulgular manuel doğrulamayla yanlış pozitiflerden ayrılır; kanıt üretirken veri minimizasyonu uygulanır.
Örnek Senaryo
Hipotetik bir web uygulamasında tarayıcı yüksek önem dereceli bir başlık eksikliği ve olası erişim kontrolü bulur. Başlık bulgusu yapılandırma olarak, erişim kontrolü ise yetkili test hesabı ve güvenli isteklerle manuel doğrulanarak ayrı risk gerekçesiyle raporlanır.