Läbistustestija teeb sama, mida sissetungija: otsib teed sisse ja kasutab seda. Enamiku riikide arvutikuritegusid käsitlevad seadused ei küsi kavatsuste kohta. Need küsivad, kas juurdepääs oli lubatud. Kogu erinevus teenuse ja süüteo vahel on dokumentide kogum, mille on õige inimene allkirjastanud enne töö algust.
See artikkel kirjeldab neid dokumente. See ei ole õigusnõustamine: õigus on riigiti erinev ja teie juristid otsustavad, mis teie suhtes kehtib.
Dokumendid
Leping
Ärilised tingimused: mida tehakse, mis tähtajaks, mis hinnaga, millise vastutuse ja konfidentsiaalsusega. Leping üksi ei ole luba. See kohustab pooli teineteise ees; see ei ütle iseenesest, mida tohib rünnata.
Kirjalik luba
Avaldus, millega süsteemide omanik testi lubab. Selles peaksid olema nimetatud:
- süsteemid aadressi, domeeni või muu ühese tunnuse järgi;
- ajavahemik, mille jooksul testimine on lubatud;
- inimesed või ettevõte, kellel on lubatud testida;
- allkirjastaja ja see, millises rollis ta allkirjastab.
Testijad kannavad seda kogu projekti vältel kaasas, otseses või ülekantud tähenduses. Kui majutusteenuse pakkuja või õiguskaitseasutus küsib, mis toimub, vastab sellele just see dokument.
Testimise reeglid
Tehnilised piirid: millised tehnikad on lubatud ja millised välistatud, testimise kellaajad, päringute sagedus, mis juhtub, kui süsteem muutub ebastabiilseks, kellele öösel helistada. NIST SP 800-115 käsitleb testimise reegleid planeerimise kohustusliku osana ja PTES paigutab need projektieelsesse etappi samal põhjusel: küsimused, mida enne testi ei lahendata, lahendatakse intsidendi ajal.
Ulatuse kirjeldus
Loetelu sellest, mis kuulub ulatusse ja mis mitte. Välistused on sama olulised kui see, mis ulatusse kuulub: makseteenuse pakkuja kassa taga, majutusettevõtte jagatud platvorm, emaettevõttele kuuluv ühekordse sisselogimise teenus.
Konfidentsiaalsus ja andmekaitse
Konfidentsiaalsusleping (NDA), mis allkirjastatakse enne tehniliste üksikasjade vahetamist. Kui töö käigus võib ette tulla isikuandmeid, siis andmetöötlusleping. Euroopa Liidus tuleneb see isikuandmete kaitse üldmääruse artiklist 28, kui testija töötleb isikuandmeid kliendi nimel.
Kes tohib allkirjastada
Luba on täpselt nii palju väärt kui selle allkirjastaja volitused.
- Süsteemi omanik, mitte selle kasutaja. Ettevõte ei saa lubada testida SaaS-toodet, mida ta kasutab tellimuse alusel.
- Isik, kellel on õigus ettevõtet kohustada. Arendaja, kes tellib tööandja toodangusüsteemi testi juhtkonna teadmata, ei ole midagi lubanud.
- Iga omanik, kui omanikke on mitu. Süsteemi puhul, mida üks ettevõte käitab teise ettevõtte taristul, võib vaja olla mõlema luba.
Hoolikas teenusepakkuja kontrollib seda: vaatab äriregistrit, kontrollib domeenide omandiõigust ja kinnitab tellimuse ettevõtte ametliku kanali kaudu. Teenusepakkuja, kes seda ei küsi, peaks teid muretsema panema.
Kolmandad isikud
Teie luba katab seda, mis on teie oma. Selle ümber on tavaliselt süsteeme, mis ei ole teie omad.
Pilveteenuse pakkujad. Suured pakkujad avaldavad reeglid ressursside testimiseks, mida kliendid nende platvormidel käitavad. Selle artikli kirjutamise ajal lubavad AWS, Microsoft Azure ja Google Cloud klientidel testida oma ressursse ilma eelneva nõusolekuta, kui järgitakse reegleid, mille igaüks neist avaldab; AWS loetleb lisaks teenused, mida tohib testida. Teenusetõkestuse testimist piiravad nad kõik. Reeglid muutuvad, seega kontrollitakse neid enne iga projekti, mitte ei tugineta mälule eelmisest projektist.
Majutus- ja hallatud teenused. Jagatud majutusel, hallatud andmebaasidel ja sisuedastusvõrkudel on oma tingimused. Mõni nõuab ette teatamist, mõni keelab testimise täielikult.
Tarnijad ja partnerid. Integratsioon partneriga ei laienda teie luba partneri poolele. Ilma partneri kirjaliku nõusolekuta lõpeb testimine teie piiril.
Tavalised lüngad
- Test on alanud, luba on alles „allkirjastamisel“.
- Ulatuses on nimetatud domeen, kuid selle taga olev rakendus koliti eelmisel kuul teisele aadressile.
- Loa on allkirjastanud keegi, kellel ei olnud selleks volitust.
- Toodangukeskkond kuulub ulatusse ja keegi ei teavitanud käidumeeskonda.
- Teises riigis asuvat tütarettevõtet testitakse emaettevõtte loa alusel.
Igaüks neist muudab osa lubatud testist loata tööks ja ükski neist ei ole tehnilisest küljest nähtav.
Ka bug bounty on luba
Bug bounty programm on avalikult antud luba: programmi reeglid ütlevad, mida ja kuidas tohib testida, ning igaüks, kes neid järgib, tegutseb omaniku loal. Safe harbour’i klausel lisab omaniku kohustuse mitte astuda õiguslikke samme uurijate vastu, kes jäävad reeglite piiresse. See seob ainult omanikku. See ei muuda karistusõigust ega seo kolmandaid isikuid, mistõttu tuleb reegleid täpselt järgida ja mistõttu süsteem, millel programmi ei ole, ei ole sihtmärk.
Lühidalt
Enne esimese paketi saatmist peaksid olemas olema leping, kirjalik luba, mille on allkirjastanud selleks õigustatud isik, testimise reeglid, ulatus koos välistustega ning iga sellise kolmanda isiku nõusolek, kelle süsteeme test puudutab. Kuidas me seda täpsemalt korraldame, on kirjas lehel „Projekti käik“.