Sobes.tech
Junior

Mi az a biztonsági teszt?

sobes.tech MI

Válasz az MI-től

Biztonsági tesztelés egy olyan szoftvertesztelés típusa, amely a rendszerben található sebezhetőségek azonosítására irányul, amelyeket rosszindulatú személyek kihasználhatnak jogosulatlan hozzáférés szerzésére, adatok károsítására vagy más káros tevékenységek végrehajtására.

Fő szempontok:

  • Sebezhetőségek azonosítása: Gyenge pontok keresése a kódban, konfigurációban, architektúrában.
  • Kockázatértékelés: A felfedezett sebezhetőségek potenciális káros hatásának elemzése.
  • Megfelelőség ellenőrzése: Biztosítani, hogy a biztonsági szabványokat és politikákat betartják.
  • Előzetes megelőzés: Problémák felismerése a fejlesztés korai szakaszában.

Fő biztonsági teszttípusok:

  • Sebezhetőség-szkennelés: Automatizált keresés ismert sebezhetőségek után eszközök segítségével.
  • Behatolási tesztek (Penetration Testing): Valós támadások szimulálása a rendszer ellenállásának értékelésére.
  • Kód biztonsági elemzése: Sebezhetőségek keresése a forráskódban (statikus és dinamikus elemzés).
  • Biztonsági konfiguráció értékelése: A szerverek, adatbázisok és más komponensek helyes beállításának ellenőrzése.
  • API biztonsági tesztek: Sebezhetőségek értékelése az alkalmazásprogramozási felületeken.

Példák technikákra és eszközökre:

  • OWASP ZAP: Eszköz webalkalmazások sebezhetőségeinek keresésére.
  • Nmap: Hálózatok feltérképezése és biztonsági auditálás.
  • Burp Suite: Átfogó eszköz webbiztonsági tesztekhez.
  • Statikus kód elemzők (SAST): Eszközök a forráskód sebezhetőségeinek keresésére anélkül, hogy futtatnánk.
  • Dinamikus kód elemzők (DAST): Eszközök a sebezhetőségek keresésére az alkalmazás futása közben.

Különbség más teszt típusoktól: A funkcionális vagy regressziós tesztektől eltérően, amelyek az alkalmazás helyes működésére összpontosítanak a specifikáció szerint, a biztonsági tesztek azt vizsgálják, hogy az alkalmazás mennyire ellenálló a külső és belső fenyegetésekkel szemben.

Cél: Az adatok és a rendszer bizalmasságának, integritásának és rendelkezésre állásának biztosítása.