Questa è una buona domanda perché penso che molti posti si avvicinino al test della penna in modo errato. Questo è peggiorato anche perché il livello esecutivo di molte organizzazioni tende a credere che il test della penna sia un proiettile d'argento: se hai un test apen ei risultati mostrano che non c'è stata penetrazione con successo di un sistema, allora la tua sicurezza è OK e possiamo spuntare tutti quella scatola. D'altra parte, se il pen test fallisce, il team di sicurezza non sta facendo il proprio lavoro, semplicemente non è così.
Un pen test è solo uno strumento che può essere utilizzato per valutare l'efficacia dei tuoi controlli di sicurezza. Non ti dice che tutti i tuoi sistemi sono protetti e il livello di fiducia che puoi riporre in quel pen test dipende in larga misura dalle abilità del pen tester e da quanto bene hai specificato e pianificato il test. La cosa peggiore che puoi fare è semplicemente chiamare una società di sicurezza e dire "Ciao, voglio un test di penna, quando puoi farlo". Prima di coinvolgere apen tester, è necessario avere un'idea chiara di cosa ci si aspetta dal pen test, quali sono le proprie priorità e quali informazioni si desidera nel report finale. Vuoi anche contattare più di un fornitore. Quello che stai cercando è qualcuno che sia in grado di dimostrare di avere le giuste competenze, che possa comprendere le tue esigenze e che sia in grado di fornirti un risultato che possa aiutarti a migliorare il tuo atteggiamento di sicurezza. Un pen test non dovrebbe essere pensato come un "test" nel senso di superato o fallito. In sostanza, è necessario avere una chiara comprensione prima del test di ciò che i voti sono assegnati e al completamento del test, avere dettagli e informazioni sufficienti per aiutarti a concentrarti su come ottenere un voto migliore nel test successivo.
Uno degli aspetti più difficili del test della penna è che la qualità del pentest varia molto determinata dall'individuo che esegue il test della penna. Ho cambiato società di sicurezza principalmente perché dipendente della prima azienda
ha cambiato datore di lavoro e quell'individuo era qualcuno che sapevamo potesse fare un buon test per l'organizzazione (di solito perché erano talentuosi e bravi nel loro lavoro e perché hanno capito il nostro business).
Coinvolgere un tester di penna è di per sé un'abilità. Migliorerai ogni volta che lo farai, a condizione che ti avvicini al compito con obiettivi chiari. Conoscere la tua attuale posizione di sicurezza è solo una parte dell'equazione. Devi avere un'idea chiara di quale sia il tuo stato di destinazione finale. Ciò che si desidera dal test della penna è maggiore chiarezza riguardo alla postura attuale e informazioni sufficienti per aiutarti a sviluppare piani per spostare l'organizzazione nello stato desiderato.
Un buon test della penna fornisce i dettagli di ciò che è stato fatto, cosa riuscito e cosa fallito. Non dovrebbe essere solo un elenco di possibili vulnerabilità o sistemi che non sono al livello di patch più recente o esempi di "cattiva pratica". Tutto ciò può essere ottenuto con semplici valutazioni della vulnerabilità. Dovrebbe fornire dettagli completi su come è stato penetrato l'ambiente e suggerimenti su quali controlli potrebbero essere implementati per prevenire o ridurre la probabilità di ripetizioni o l'impatto di tali eventi. Il rapporto del pen test deve fornire dettagli sufficienti per valutare se il mancato accesso è dovuto al fatto che i controlli sono adeguati o perché non è stato assegnato un tempo sufficiente o perché l'ambito era troppo limitato ecc. Per molti aspetti, ciò che stai cercando è una partnership con il tester della penna dove stanno lavorando con te per migliorare la tua sicurezza.