Conceito e mecanismo
Um teste de segurança começa com autorização e regras de execução. Define alvos, métodos permitidos, horários, limites de impacto, critérios de paragem e contactos. Acessibilidade técnica não demonstra permissão para testar um sistema de terceiros. Depois, escolhe técnicas que respondam à pergunta: um scan identifica candidatos, um ensaio autorizado pode demonstrar exploração e uma revisão de configuração analisa controlos declarados ou efetivos. As técnicas complementam-se. Um banner de versão pode divergir de um backport; valida evidência do patch e comportamento relevante antes de fechar como falso positivo ou falha confirmada. Regista condições para que outra equipa consiga compreender o alcance da conclusão.
Aplicação guiada
Sem findings num scan público não significa que as funções autenticadas foram avaliadas. Compara cobertura executada com critérios de aceitação e apresenta exclusões de forma visível. Se 18 de 20 findings conhecidos foram corrigidos, tens 90% de tratamento desse conjunto; não tens 90% de segurança de toda a organização. Mantém denominador, período e âmbito no reporte. Para um modelo de IA, define ainda testes de abuso e qualidade com critérios próprios; sucesso num conjunto pequeno de exemplos não demonstra comportamento em todos os contextos. Uma revisão independente pode reutilizar evidência da equipa implementadora, mas precisa de satisfazer a independência definida na política. No comité de release, trata lacunas com testes adicionais autorizados ou alteração formal do âmbito. Evita ampliar conclusões para cumprir uma data, porque a equipa de RUN herdará precisamente os caminhos que não foram demonstrados.
O contrato exige testar administração autenticada, mas o relatório só cobre login público: o requisito continua por demonstrar.
Armadilhas comuns
Sem findings como ausência de risco; âmbito implícito; percentagem sem denominador; mudar o autor do relatório como independência.
Tópicos relacionados: Operações, incidentes e recuperação · Software seguro e cadeia de fornecimento
Evidência útil mostra o que foi avaliado, como, com que resultado e com que limitações.
Referência: Technical Guide to Security Testing and Assessment · CISSP outline effective April 15, 2024; current AI guidance consulted 2026-09-29