Örnek sorular
Pt Scoping Rules Of EngagementZorluk 1
Bir sızma testi başlamadan önce Rules of Engagement (RoE / Angajman Kuralları) belgesinin ana amacı nedir?
- aNelerin yetkilendirildiğini, nelerin kapsam dışı olduğunu ve testin nasıl yürütüleceğini yazılı olarak tanımlamak.✓
- bTestin bitiminde müşterinin ödeyeceği fatura tutarını, ödeme takvimini ve gecikme durumunda uygulanacak cezai şartları listelemek.
- cTest ekibinin hedef sistemlere karşı çalıştırmayı planladığı exploit kodunu betimlemek.
- dMüşteri kuruluşundan alınacak herhangi bir yazılı yetkilendirme ihtiyacını ortadan kaldırmak.
Açıklama:RoE, yetkilendirilmiş kapsamı, test sınırlarını, zamanlamayı ve iletişim kurallarını açıkça yazan anlaşmadır — angajmanı yasal ve öngörülebilir kılan temeldir; bir faturalama belgesi ya da teknik exploit planı değildir.
Pt Scoping Rules Of EngagementZorluk 1
Bir sızma test uzmanı herhangi bir test etkinliğine başlamadan önce neden imzalı bir yetkilendirme mektubuna (bazen 'get out of jail free' mektubu denir) ihtiyaç duyar?
- aMüşterinin testi yetkilendirdiğine dair belgelenmiş kanıt sağlar; bu da test uzmanını yetkisiz erişim iddialarından korur.✓
- bHangi sistemlerin kapsamda olduğunu tanımlama ihtiyacını ortadan kaldırır, çünkü mektup tek başına her şeyi kapsar.
- cYalnızca hukuki ağırlığı olmayan bir formalitedir ve müşteri test uzmanına güveniyorsa güvenle atlanabilir, sistemler regüle finansal ya da sağlık verisi işlese bile.
- dYalnızca test uzmanının kendi ülkesi dışında barındırılan sistemler test edildiğinde gereklidir.
Açıklama:Bunu verme yasal yetkisine sahip birinden belgelenmiş, imzalı bir yetkilendirme olmadan, bir saldırıyla aynı görünen etkinlik (tarama, istismar girişimleri) yetkisiz bilgisayar erişimi olarak değerlendirilebilir. Mektup rızanın kanıtıdır, tek başına bir kapsam tanımı değildir.
Pt Scoping Rules Of EngagementZorluk 2
Bir ağ sızma testi sırasında, test uzmanı kapsamdaki IP aralığıyla aynı subnet'te yanıt veren ama adresi imzalı kapsam belgesinde listelenmeyen bir sunucu fark ediyor. Test uzmanı ne yapmalıdır?
- aAnlaşılan angajmanın hiçbir zaman parçası olmadığı için nihai raporda bahsetmeyi sessizce atlamalıdır.
- bYine de test etmelidir, çünkü yetkilendirilmiş hedeflerle aynı subnet'te olmak, ağ yakınlığının açık yazılı izinle eşdeğer sayıldığı anlamına gelir.
- cSunucuyu kapsam dışı kabul etmeli ve daha fazla dokunmadan önce müşteri iletişim kişisine bildirmelidir.✓
- dMüşterinin listelemeyi unuttuğunu varsaymalı ve raporda sanki resmi olarak yetkilendirilmiş gibi eklemelidir.
Açıklama:Yalnızca imzalı RoE'de açıkça listelenen şey yetkilendirilmiştir. Listelenmemiş bir host test edilmemelidir; doğru eylem, yetkilendirmeyi varsaymak ya da sessizce test etmek/görmezden gelmek yerine müşteri kişisine bildirip açık bir kapsam kararı almaktır.
Pt Scoping Rules Of EngagementZorluk 1
Bir RoE belgesinde, 'test penceresi' (testing window) tipik olarak neyi belirtir?
- aTest uzmanının angajman sırasında kullanması gereken belirli araçları ve exploit çerçevelerini.
- bTest uzmanının bulup rapor etmesine izin verilen maksimum zafiyet sayısını.
- cKapsamdaki her sistemden kişisel olarak sorumlu olan çalışanların listesini.
- dAktif test etkinliğinin gerçekleşmesine izin verilen kararlaştırılmış tarih ve saatleri.✓
Açıklama:Test penceresi, testin ne zaman yapılabileceğini tanımlar — belirli tarihler, saatler ya da kaçınılması gereken kara pencereler (blackout period) — dolayısıyla hedefin kendisi kapsamda olsa bile bu pencere dışındaki etkinlik yetkilendirilmiş değildir.
Pt Scoping Rules Of EngagementZorluk 2
Bir müşteri bir pentest firmasından bir web uygulamasını test etmesini istiyor, ancak uygulama üçüncü taraf bir bulut sağlayıcısının paylaşımlı altyapısında barındırılıyor. Test başlamadan önce RoE süreci neyi doğrulamalıdır?
- aEk hiçbir şey; müşterinin kendi yetkilendirmesi kullandığı herhangi bir altyapı için her zaman yeterlidir.
- bBulut sağlayıcısının kendi politikalarının bu tür bir teste izin verip vermediğini ve gerekiyorsa ayrı sağlayıcı yetkilendirmesinin alındığını.✓
- cBulut sağlayıcısının pazarlama materyallerinin güvenliği platformlarının bir özelliği olarak belirtip belirtmediğini.
- dTest uzmanının o belirli bulut sağlayıcısının hizmetini daha önce ilgisiz bir projede kişisel olarak kullanıp kullanmadığını; platforma önceden aşinalık, yasal bir yetkilendirme kontrolüyle eşdeğer sayılır.
Açıklama:Birçok bulut sağlayıcısının kendi test politikaları vardır (bazıları belirli test türleri için, ör. DoS tarzı yük testleri, önceden bildirim ya da açık izin ister). Müşterinin testi yetkilendirmesi, altyapı sahibinin ayrı gereksinimlerini otomatik olarak karşılamaz; bu nedenle test başlamadan önce kontrol edilip belgelenmelidir.
Pt Scoping Rules Of EngagementZorluk 2
RoE belgeleri neden genellikle hem müşteri hem de test ekibi için bir acil durum irtibat kişisi ve üzerinde anlaşılmış bir iletişim kanalı gerektirir?
- aBöylece müşteri, test sırasında herhangi bir anda bildirimde bulunmadan tüm sözleşmeyi iptal edebilir.
- bBöylece test ekibi, firmanın müşteriye karşı taşıdığı herhangi bir gizlilik yükümlülüğünden bağımsız olarak, portföyünü oluşturmak için angajman başladığında bunu herkese açık olarak duyurabilir.
- cBöylece test beklenmedik bir kesinti veya soruna yol açarsa, her iki taraf da hızlıca birbirine ulaşıp bir müdahaleyi koordine edebilir.✓
- dBöylece test uzmanı müşteriye ulaşılamıyorsa RoE'yi atlayıp kapsam dışı sistemleri test edebilir.
Açıklama:Test bazen istenmeyen etkiler tetikleyebilir (bir çökme, SOC'a yanlış alarm, hizmet kesintisi). Açık bir acil durum irtibatı ve iletişim yolu, her iki tarafın da tahmin yürütmek yerine hızlıca tepki verip — testi durdurup, ne olduğunu doğrulayıp koordine edebilmesini sağlar.