← PenTest+: avaliação, evidência e remediação
01 / 6 · 40 MIN

Âmbito, comunicação e evidência

Define uma avaliação autorizada e conclusões proporcionais ao que foi demonstrado.

Conceito e mecanismo

Um engagement começa por objetivos e limites que podem ser executados e verificados. Identifica alvos, técnicas, exclusões, horários, contactos, critérios de paragem e tratamento de dados. Um NDA protege confidencialidade, mas não substitui autorização para testar sistemas. Também não basta descobrir uma dependência: um nome autorizado pode apontar para infraestrutura partilhada de um fornecedor com regras próprias. O âmbito deve distinguir o serviço contratado dos recursos que pertencem a terceiros. A equipa precisa de saber quem pode alterar o acordo e como comunicar resultados urgentes, limitações e incidentes durante o trabalho, sem esperar pela entrega final.

Aplicação guiada

Num projeto fictício de fundos, o portal redireciona para um SaaS fora do âmbito. Continua os testes independentes já autorizados e regista a cobertura em falta, coordenando a dependência com o PM. A pressão de prazo não amplia permissão. Se o plano manda parar quando a latência p95 excede oitocentos milissegundos por dois minutos, uma medição de novecentos e cinquenta por três minutos aciona esse critério; não é preciso provar causalidade antes de cumprir a paragem preventiva. No relatório, descreve o efeito demonstrado com dados sintéticos e separa hipóteses de factos. Uma leitura indevida num endpoint não prova extração de toda a base. Define também o reteste: versão corrigida, caso negativo, função legítima e evidência necessária para aceitar o resultado.

NA PRÁTICA

p95 de 950 ms durante três minutos ultrapassa o critério acordado de 800 ms por dois minutos.

Armadilhas comuns

NDA como autorização; dependência como âmbito; prazo como permissão; hipótese como facto; erro 500 como correção.

Tópicos relacionados: Reconhecimento e interpretação de resultados · Descoberta, cobertura e validação · Falhas web e API e respetiva correção

Leva esta ideia contigo

Torna âmbito, paragem e aceitação verificáveis.

Criar conta

Referência: Security testing and assessment · PT0-003 / PenTest+ V3; objectives 3.0; launched 2024-12-17

CompTIA® e PenTest+ são marcas comerciais ou marcas registadas de CompTIA, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por CompTIA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.