Conceito e mecanismo
Uma avaliação começa por definir o que pode ser testado, por quem, quando e com que limites. A lista de ativos deve distinguir homologação, produção e serviços de terceiros. Descobrir um endpoint da mesma organização não o acrescenta automaticamente ao acordo. Uma autorização útil também identifica contactos, dados permitidos, condições de paragem e tratamento da evidência. O resultado deve separar observação, hipótese e conclusão. Um banner pode sugerir uma versão; não demonstra exploração. Um alerta grave pode justificar investigação; não prova impacto financeiro concreto. Preservar estas distinções melhora a qualidade do relatório e ajuda as equipas a decidir o próximo passo.
Aplicação guiada
Num projeto fictício de liquidação, um host de produção surge perto do fim da janela de testes. Regista a descoberta e pede decisão sobre um ensaio posterior; não uses a urgência para alargar o âmbito. Ao apresentar achados ao comité, mantém a gravidade técnica e acrescenta exposição, dependências e impacto do processo. Dois valores CVSS Base iguais podem exigir prioridades diferentes. Para cada ação, identifica responsável, prazo, critério de reteste e risco que permanece. A aceitação pelo gestor competente deve ser explícita. Uma conclusão limitada e sustentada é mais útil do que declarar toda a plataforma segura quando parte dela não foi observada.
Mesmo CVSS Base, contextos diferentes: laboratório isolado e serviço exposto de pagamentos.
Armadilhas comuns
Propriedade como autorização; urgência como exceção; gravidade como risco completo; ausência de teste como aprovação.
Tópicos relacionados: Reconhecimento e limites da observação · Sistemas, vulnerabilidades e evidência · Redes, perímetro e sessões
Mantém âmbito, evidência e autoridade ligados à decisão.
Referência: Security testing and assessment · CEH 312-50, Exam Blueprint v5.0 effective2024-04-10; Candidate Handbook v7.3 (2026-09-21)