PEN / PEN-03
ウェブアプリケーションペネトレーションテスト
認証、認可、および業務ワークフローにおける脆弱性に関するブラウザベースのアプリケーションのテスト。.

役立つとき
的確な回答
定義されたニーズに対して.
ソフトウェアベンダー、製品オーナー、CIO:ローンチ、メジャーリリース、または機密データを扱うポータル。.
適用範囲と成果物
このエンゲージメントの対象範囲.
スコープ
- 重要なワークフローと役割
- セッションおよびアクセス制御
- ツールを活用した手動テスト、グレーボックスまたはホワイトボックスアクセスを合意した条件に従い実施
成果物
- 状況に応じた発見
- テストアカウントを使用した証拠
- 開発者にとって理解しやすい修復チケット
検収証拠
カバーされたシナリオと非カバーされたシナリオが記載されており、その結果から技術的な深刻度とビジネスへの影響との区別ができます。.
配達
仕事の進め方.
アプローチ
承認と交戦規定を得て、アカウントとバックアップを準備し、管理されたテストを実施し、デリーフ(報告・検討)、クリーンアップを行い、再テストを手配する。.
前提条件と責任
顧客:書面による承認、資産の所有権、第三者の許可、接触の停止、およびスコープ。プロバイダー:限定されたテスト、最小限の証拠、および重大な発見の通知。.
スコープ要因
アプリケーション、ロール、API、ネットワーク、ビジネスの複雑性、提供されるアクセス、テストの深度、承認された実施時間。ブラック・グレー・ホワイトボックスおよび再テストは工数に影響し、価格はスコーピング後に決定します。.
確認のための質問
どのロールやワークフローですか?代表的なステージング環境はありますか?コードと仕様は含まれていますか?
重要な境界線
自動化されたスキャンだけでは完全な侵入テストにはなりません。上位10位のリストも完全な網羅ではありません。.
明示的な許可なしに、サービス妨害、破壊、実際の情報流出、またはソーシャルエンジニアリングを行ってはならない。第三者は、顧客の依頼のみに基づいてテストされるわけではない。テストされていない範囲は未評価のままとなる。.
実際には
具体例.
これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.
シナリオ01
請求書ポータルは各顧客のドキュメントを分離する必要があります。 プロジェクト:合成データを用いてプロジェクトのテストアカウントの境界を特定する。目標成果:クロスアカウントのアクセスを修正するか、実行されたシナリオに対する制御を実証し、その後は再テストを行う。.
シナリオ 02
オンラインショップでは、特別割引は選択したプロファイルに限られます。 プロジェクト:購入ワークフローのテスト。 ターゲットの成果:サーバー側のビジネスルールの実装。 ロードテストは対象外です。.
技術と参照コンテキスト
OWASP WSTG および ASVS:テスト プロキシおよび専用アカウントの提供、参照バージョンが指定されています。.
最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.
コネクテッドサービス
次のステップを構築する。.
これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.
会話を始めましょう。
スコープを明確にする。.
このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.
