// SLOVNÍK

Slovník pojmů z ofenzivní bezpečnosti

Slovníků kybernetické bezpečnosti je v češtině dost, tenhle se od nich liší jednou věcí: hesla píšou lidé, kteří ty techniky používají na zakázkách. U každého pojmu proto stojí, co znamená v reálném testu, a kde to jde, i odkaz na primární zdroj, aby si šlo tvrzení ověřit. Hodí se, když vám přistál report a potřebujete rozumět tomu, co v něm stojí, nebo když píšete poptávku a chcete v ní mít správně pojmenovaný rozsah. Když vás zajímá spíš zapojení než definice, projděte si služby, ve kterých se ty pojmy potkávají nebo články a rozbory na blogu.

Ceny ani rozsahy tady nenajdete, hesla vysvětlují pojmy, neprodávají službu. Kolik práce se za kterým typem testu schovává, rozebíráme v rozpadu zakázky na přípravu, testování a report, a které firmy zákon reguluje a od kdy stojí na samostatné stránce o NIS2 a nZKB.

Penetrační testování

Čtyři hesla, která se hodí přečíst dřív, než začnete psát poptávku. Vysvětlují, co penetrační test je, čím se liší od skenu a od auditu a jaké typy testů existují, aby se vám nestalo, že dostanete sken pojmenovaný jako test. Hodí se, když vám někdo řekl, že máte mít pentest, a potřebujete vědět, co si pod tím představit.

Standardy OWASP

OWASP vydává víc dokumentů, které se dají snadno zaměnit. Top 10 je seznam rizik, WSTG je testovací příručka a ASVS je katalog požadavků na aplikaci, takže věta o testu podle OWASP může znamenat tři hodně různé rozsahy. Čtěte, když porovnáváte nabídky nebo když chcete mít v zadání napsáno, podle čeho se má testovat.

Metodiky a rámce

Sem patří rámce, podle kterých se test vede a podle kterých se pak dokládá. PTES popisuje fáze zakázky, MITRE ATT&CK pojmenovává techniky útočníka, volba mezi black, grey a white boxem rozhoduje o tom, s jakou znalostí tester začíná, a ISO 27001 určuje, co z toho bude chtít vidět auditor. K tomu sem patří certifikace testerů, tedy otázka, co vlastně dokládá zkratka v nabídce dodavatele. Praktický dopad mají hlavně na rozsah a na to, jestli výstup obstojí jako doklad.

Pojmy z praxe

Pojmy, na které narazíte v reportu nebo ve zprávě o incidentu. CVE pojmenovává konkrétní zranitelnost, CVSS jí přiděluje závažnost a z té se pak skládá pořadí oprav; ostatní hesla pokrývají hlavně dění kolem útoku, od rolí v bezpečnostním cvičení a podob phishingu po průzkum před útokem, už uniklé přístupy a řízení útoku, který právě běží. Hodí se, když čtete výstup z testu a potřebujete vědět, co která zkratka nebo pojem znamená.

// DALŠÍ KROK

Otestujte vaši firmu dřív, než to udělají hackeři.

Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.