Premièrement, donner des conclusions qui peuvent être utilisées pour la prise de décisions
Le testeur essaie d'injecter des bouts directs et indirects, des accès de maintien ou de rôle croisé, d'induire des outils de haute autorité, d'intégrer des instructions dans des documents, de contourner les approbations, de contaminer la mémoire à long terme, des bouts de système de fuite ou des données sensibles, et de vérifier si les défaillances sont surveillées et retracées.
Quelles conditions faut-il définir avant de porter un jugement?
La même question peut avoir des réponses différentes dans différentes phases d'activité, de données et de projet. Il est suggéré de vérifier les conditions suivantes et d'intégrer les conclusions communes sur le web dans leurs propres projets.
Ordre d ' avancement suggéré
Premièrement, nous serons clairs sur la cible et la frontière.
Combiner les flux de données, les limites de confiance, les rôles des utilisateurs, les outils et les mesures à haut risque.
Validation Dépendance des clés
Établir un ensemble de tests pour les vires normales, malveillantes, ultra vires, conflits et échec.
Élaboration de résultats évaluables
Effectuer et conserver les données d'entrée, de version, d'appel et de résultat dans un environnement séparé.
Assurez-vous de décider de la prochaine étape avec les résultats réels.
La remise en état a été achevée et des échantillons d'attaque clés ont été incorporés au retour en cours.
Comment le comprenez-vous dans le business réel?
L'acheteur lit le courrier du fournisseur et crée un enregistrement de valeur. L'agresseur peut cacher les instructions pour
La fosse la plus facile à monter.
Seulement le test de la décharge publique.
Mise en œuvre directe d'une attaque dans un environnement de production qui peut avoir de réelles conséquences opérationnelles
Aucun échantillon de régression n'a été retenu après modification et des lacunes ont été réémergées lorsque les modèles ont été améliorés.
Comment devrions-nous finir par recevoir et confirmer?
Le rapport devrait comprendre des actifs, des limites de confiance, des méthodes d'essai, des répercussions, des conditions de recouvrement, des éléments de preuve, un niveau de risque, des recommandations de correction et des constatations.
En se préparant à communiquer avec les fournisseurs ou les équipes internes, il est recommandé d'apporter les processus actuels, des échantillons représentatifs, des systèmes existants, des délais de planification et des niveaux budgétaires. Premièrement, les éléments inconnus sont clairement marqués, et la décision est alors prise d'utiliser des diagnostics, PoC, des projets à fourchette fixe ou des recherches et développements en cours, qui sont généralement plus fiables qu'une demande directe de prix et de durée sans frontières.