Pravila angažmaja

Vid Grosek, penetracijski tester s sedežem v Ljubljani v Sloveniji, pri penetracijskem testiranju upošteva šest pravil angažmaja: pisno pooblastilo, dogovorjen obseg, zaupnost podatkov, odgovorno razkritje, brez povzročanja škode in poštenost pri poročanju. Etično hekiranje zahteva jasne meje. Tukaj so moja pravila.

Pisno pooblastilo

Nikoli ne testiram brez pisnega pooblastila osebe, ki je pravno pooblaščena za odobritev testiranja. Brez izjem.

Dogovorjen obseg

Testiram samo tisto, kar je dogovorjeno. Če med testiranjem najdem nekaj izven obsega, vas obvestim in počakam na odobritev pred nadaljevanjem.

Zaupnost podatkov

Če med testiranjem dostopam do občutljivih podatkov, jih ne kopiram, ne shranjujem in ne razkrivam. Dokumentiram samo dejstvo, da je dostop možen.

Odgovorno razkritje

Če najdem ranljivosti v tretjih sistemih ali knjižnicah, sledim praksam odgovornega razkritja. Obvestim proizvajalca, počakam na popravek, šele nato javno razkrijem.

Brez škode za produkcijske sisteme

Moj cilj je najti ranljivosti, ne povzročiti škode. Če obstaja možnost, da bi test vplival na produkcijske sisteme, se o tem pogovorimo in uporabimo ustrezne zaščite.

Poštenost pri poročanju

Povem vam, kar najdem - dobro in slabo. Moja naloga ni pohvaliti vašo varnost, ampak jo izboljšati.

Spoznajte Vida Groska, prvega OSCE3 in OSCP+ certificiranega penetracijskega testerja v Sloveniji, ki storitve izvaja prek podjetja Telprom d.o.o.

Pogosta vprašanja

Ali boste testirali brez pisnega pooblastila?

Ne. Nikoli ne testiram brez pisnega pooblastila osebe, ki je pravno pooblaščena za odobritev testiranja. Brez izjem.

Kaj se zgodi z občutljivimi podatki, do katerih dostopate?

Če med testiranjem dostopam do občutljivih podatkov, jih ne kopiram, ne shranjujem in ne razkrivam. Dokumentiram samo dejstvo, da je dostop možen.

Kako ravnate z ranljivostmi v tretjih sistemih?

Če najdem ranljivosti v tretjih sistemih ali knjižnicah, sledim praksam odgovornega razkritja. Obvestim proizvajalca, počakam na popravek, šele nato javno razkrijem.

Ali lahko testiranje poškoduje produkcijske sisteme?

Moj cilj je najti ranljivosti, ne povzročiti škode. Če obstaja možnost, da bi test vplival na produkcijske sisteme, se o tem pogovorimo in uporabimo ustrezne zaščite.