Ielaušanās testētājs dara to pašu, ko ielauzējs: meklē ceļu iekšā un to izmanto. Datornoziegumu likumi lielākajā daļā valstu nejautā par nodomiem. Tie jautā, vai piekļuve bija atļauta. Visa atšķirība starp pakalpojumu un likumpārkāpumu ir dokumentu kopums, ko pirms darba sākuma parakstījusi pareizā persona.
Šajā rakstā aprakstīti šie dokumenti. Tā nav juridiska konsultācija: tiesību akti dažādās valstīs atšķiras, un to, kas attiecas uz jums, izlemj jūsu juristi.
Dokumenti
Līgums
Komerciāla vienošanās: kas tiek darīts, līdz kuram laikam, par kādu cenu, ar kādu atbildību un konfidencialitāti. Līgums pats par sevi nav atļauja. Tas uzliek pusēm saistības vienai pret otru; tas pats par sevi nenosaka, kam drīkst uzbrukt.
Atļaujas vēstule
Paziņojums, ar kuru sistēmu īpašnieks atļauj testu. Tajā jānorāda:
- sistēmas – pēc adreses, domēna vai cita nepārprotama identifikatora;
- laikposms, kurā testēšana ir atļauta;
- personas vai uzņēmums, kam atļauts testēt;
- persona, kas paraksta, un tas, kādā statusā šī persona paraksta.
Testētāji to visu projekta laiku nēsā līdzi – burtiski vai pārnestā nozīmē. Kad mitināšanas pakalpojumu sniedzējs vai tiesībsargājošā iestāde jautā, kas notiek, atbild tieši šis dokuments.
Testēšanas noteikumi
Tehniskās robežas: kuri paņēmieni ir atļauti un kuri izslēgti, testēšanas stundas, pieprasījumu biežums, kas notiek, ja sistēma kļūst nestabila, kam zvanīt naktī. NIST SP 800-115 testēšanas noteikumus uzskata par obligātu plānošanas daļu, un PTES tos tā paša iemesla dēļ iekļauj posmā pirms projekta sākuma: jautājumi, kas nav atrisināti pirms testa, tiek risināti incidenta laikā.
Tvēruma apraksts
Saraksts ar to, kas ietilpst tvērumā un kas ne. Izņēmumi ir tikpat svarīgi kā tas, kas iekļauts: maksājumu pakalpojumu sniedzējs aiz norēķinu lapas, mitināšanas uzņēmuma koplietošanas platforma, vienotās pieteikšanās pakalpojums, kas pieder mātesuzņēmumam.
Konfidencialitāte un datu aizsardzība
Konfidencialitātes līgums (NDA), kas parakstīts pirms tehnisko detaļu apmaiņas. Ja darbā var nākties saskarties ar personas datiem, vajadzīgs datu apstrādes līgums. Eiropas Savienībā tas izriet no Vispārīgās datu aizsardzības regulas 28. panta, ja testētājs apstrādā personas datus klienta vārdā.
Kas drīkst parakstīt
Atļauja ir tik vērtīga, cik plašas pilnvaras ir personai, kas to paraksta.
- Sistēmas īpašnieks, nevis tās lietotājs. Uzņēmums nevar atļaut testēt SaaS produktu, kuru tas abonē.
- Persona, kurai ir tiesības uzņēmuma vārdā uzņemties saistības. Izstrādātājs, kurš bez vadības ziņas pasūta sava darba devēja produkcijas sistēmas testu, neko nav atļāvis.
- Katrs īpašnieks, ja to ir vairāki. Sistēmai, ko viens uzņēmums darbina cita uzņēmuma infrastruktūrā, var būt vajadzīga abu atļauja.
Rūpīgs pakalpojumu sniedzējs to pārbauda: skatās komercreģistrā, pārbauda domēnu īpašumtiesības un apstiprina pasūtījumu pa oficiālu uzņēmuma kanālu. Ja pakalpojumu sniedzējs par to nejautā, tam vajadzētu jūs satraukt.
Trešās puses
Jūsu atļauja attiecas uz to, kas pieder jums. Ap to parasti ir sistēmas, kas jums nepieder.
Mākoņpakalpojumu sniedzēji. Lielie pakalpojumu sniedzēji publicē politikas par to resursu testēšanu, kurus klienti darbina to platformās. Šī raksta tapšanas laikā AWS, Microsoft Azure un Google Cloud atļauj klientiem testēt savus resursus bez iepriekšējas saskaņošanas to noteikumu robežās, ko katrs no tiem publicē; AWS turklāt uzskaita pakalpojumus, kurus drīkst testēt. Pakalpojuma atteices uzbrukumu (DoS) testēšanu ierobežo visi trīs. Politikas mainās, tāpēc tās pārbauda pirms katra projekta, nevis atceras no iepriekšējā.
Mitināšana un pārvaldītie pakalpojumi. Koplietošanas mitināšanai, pārvaldītām datubāzēm un satura piegādes tīkliem ir savi noteikumi. Daži prasa iepriekšēju paziņojumu, daži testēšanu aizliedz pavisam.
Piegādātāji un partneri. Integrācija ar partneri nepaplašina jūsu atļauju uz partnera pusi. Bez partnera rakstiskas piekrišanas testēšana apstājas pie jūsu robežas.
Tipiskās nepilnības
- Tests ir sācies, bet vēstule joprojām „tiek parakstīta”.
- Tvērumā norādīts domēns, bet lietotne aiz tā pagājušajā mēnesī pārcēlās uz citu adresi.
- Vēstuli parakstījis kāds, kuram nebija pilnvaru to parakstīt.
- Produkcijas vide ietilpst tvērumā, bet ekspluatācijas komandai neviens neko nav teicis.
- Meitasuzņēmums citā valstī tiek testēts ar mātesuzņēmuma atļauju.
Katra no tām daļai darba atļautu testu pārvērš neatļautā, un nevienu no tām nevar pamanīt no tehniskās puses.
Arī bug bounty ir atļauja
Bug bounty programma ir publiski dota atļauja: programmas politikā noteikts, ko un kā drīkst testēt, un ikviens, kas to ievēro, rīkojas ar īpašnieka atļauju. Drošās ostas (safe harbour) klauzula pievieno īpašnieka apņemšanos nevērsties pret pētniekiem, kuri paliek politikas robežās. Tā saista tikai īpašnieku. Tā nemaina krimināltiesību normas un nesaista trešās puses, tāpēc politika jāievēro precīzi un sistēma, kurai nav programmas, nav mērķis.
Īsumā
Pirms tiek nosūtīta pirmā tīkla pakete, jābūt līgumam, atļaujas vēstulei, ko parakstījis kāds, kam ir tiesības to parakstīt, testēšanas noteikumiem, tvērumam ar izņēmumiem un katras tās trešās personas piekrišanai, kuras sistēmas tiek skartas. Kā mēs to kārtojam, sīkāk aprakstīts lapā „Darba gaita”.