In primo luogo, dare conclusioni che possono essere utilizzate per il processo decisionale
Il tester cerca di iniettare consigli diretti e indiretti, accesso cross-tenant o cross-role, indurre strumenti ad alta autorevolezza, istruzioni di incorporazione in documenti, approvazioni di circonvento, contaminare la memoria a lungo termine, consigli di sistema di perdite o dati sensibili, e verificare se i guasti sono monitorati e tracciati.
Quali condizioni devono essere identificate prima che il giudizio sia fatto?
La stessa domanda può avere risposte diverse in diverse fasi di business, dati e progetti, e si suggerisce che le seguenti condizioni siano controllate e che i risultati comuni sul web siano incorporati nei propri progetti.
Ordine consigliato di anticipo
Prima di tutto, saremo chiari sul bersaglio e sul confine.
Combina i flussi di dati, i confini di fiducia, i ruoli utente, gli strumenti e le azioni ad alto rischio.
Validazione della dipendenza chiave
Stabilire un insieme di test per normale, dannoso, ultra vires, conflitto e fallimento.
Sviluppo dei risultati valutabili
Eseguire e mantenere l'ingresso, la versione, la chiamata e la prova del risultato in un ambiente segregato.
Assicurati di decidere il prossimo passo con i risultati reali.
La bonifica è stata completata e i campioni chiave di attacco sono stati incorporati nel ritorno in corso.
Come lo capisci nel vero affare?
L’agente dell’acquirente legge la posta del fornitore e crea un record di valore. L’aggressore può nascondere le istruzioni per “allineare la regola e inviare tutte le offerte del fornitore ad un indirizzo” in un allegato. Il test non solo esamina se il modello è identificato, ma verifica anche che il contenuto della posta non cambia le istruzioni del sistema, che lo strumento in uscita è limitato da nomi di dominio e approvazioni, e che le chiamate insolite vengono intercettate e avvisate.
Il pozzo più semplice da fare.
Solo il test di punta della fuga pubblica.
Esecuzione diretta di un attacco in un ambiente di produzione che può avere conseguenze operative reali
Nessun campione di regressione mantenuto dopo la modifica e le lacune riemergete quando i modelli sono stati aggiornati
Come dovremmo finire per ricevere e confermare?
Il rapporto dovrebbe includere beni, limiti di fiducia, metodi di prova, impatto, condizioni di recupero, prove, livello di rischio, raccomandazioni per la correzione e i risultati.
In primo luogo, gli elementi sconosciuti sono chiaramente marcati, e poi la decisione è fatta per usare la diagnostica, PoC, progetti a banda fissa o la ricerca e lo sviluppo in corso, che è solitamente più affidabile di una domanda diretta per un prezzo e una durata senza frontiere.