Dobře připravený penetrační test proběhne rychleji, hladčeji a levněji. Špatně připravený se zdrží na maličkostech, testér ztrácí čas a vy platíte za administrativu místo za hledání děr. Příprava přitom zabere pár hodin. Tady je, na co myslet.
1. Ujasněte si cíl a rozsah
Nejdřív si odpovězte, co chcete testem zjistit a co je pro vás nejrizikovější. Web, aplikace, interní síť? Přesný rozsah, tedy které adresy a systémy jsou v testu, rozhoduje o výsledku i o ceně. Nejasný rozsah je nejčastější důvod, proč test nedá to, co firma čekala.
2. Připravte přístupy a prostředí
Pokud jde o grey nebo white box test, testér potřebuje testovací účty s odpovídajícími právy. Zvažte, jestli se testuje ostrý provoz, nebo připravené testovací prostředí. Ostrý provoz je realističtější, ale vyžaduje opatrnost a domluvu na oknech, kdy se smí testovat.
3. Zazálohujte a informujte lidi
Před testem si udělejte čerstvou zálohu, jistota nikdy neuškodí. Dejte vědět klíčovým lidem v IT, že test poběží, ať nevyhlásí planý poplach, když uvidí neobvyklou aktivitu. Zároveň dohodněte kontakt, na kterém bude testér při problému někoho k zastižení.
4. Nezakrývejte slabá místa
Lákavé, ale kontraproduktivní. Když před testem narychlo zalátáte, co vás napadne, dostanete hezčí zprávu a falešný klid. Smysl testu je najít reálný stav. Slabiny nechte být, od toho tam testér je.
5. Domluvte se na výstupu a retestu
Ujasněte si předem, co dostanete: podobu zprávy, komu bude určená a jestli je součástí retest po opravách. Ať vás na konci nic nepřekvapí.
Co si z toho odnést
Příprava na penetrační test je hlavně o jasném rozsahu, připravených přístupech, záloze a informovaném týmu. Pár hodin práce předem ušetří dny a peníze během testu. A hlavně: nic před testem nezakrývejte.
Pomůžeme vám rozsah nastavit správně hned napoprvé. Rezervujte si nezávaznou konzultaci nebo se podívejte na naše penetrační testy.