METHODS
روشهای تست نفوذ
بسته به میزان اطلاعات اولیهای که در اختیار تیم تست قرار میگیرد.
در عمل، آنچه بیشترین اثر را بر عمق نتیجه دارد «جعبه» نیست؛ تعداد نقشهای کاربریای است که در اختیار ما میگذارید. برای آزمون کنترل دسترسی، به ازای هر نقش دستکم دو حساب مجزا لازم است تا هم دسترسی افقی (کاربر الف به دادهی کاربر ب) و هم عمودی (کاربر عادی به عملیات مدیریتی) سنجیده شود. سامانهای با نقشهای مهمان، کاربر، اپراتور و مدیر یعنی هشت حساب آزمایشی.
باور غلط رایج: «جعبه سیاه واقعگرایانهتر است، چون مهاجم هم چیزی نمیداند.» مهاجم واقعی محدودیت زمانی ندارد و میتواند ماهها روی هدف کار کند؛ شما برای پروژهای چندهفتهای هزینه میکنید. صرف کردن نیمی از آن زمان برای کشف چیزهایی که خودتان در پنج دقیقه میتوانستید در اختیارمان بگذارید، بودجه را از یافتن آسیبپذیری به حدس زدن منتقل میکند.