Cum te pregătești
pentru un test de penetrare
Tot ce se stabilește înainte de prima zi de testare — perimetru, acces, reguli, contacte — și de ce fiecare punct sărit costă o zi de testare plătită.
Un test de penetrare se plătește pe zile de specialist. Cât din acele zile ajunge în testare efectivă și cât se pierde pe așteptat acces, clarificat perimetru și căutat persoana care poate aproba ceva — asta se decide înainte de începere. Ghidul de mai jos parcurge exact ce ai de pregătit, în ordinea în care contează.
1. Stabilește obiectivul, nu doar perimetrul
Un test comandat „ca să avem un raport" și unul comandat „ca să aflăm dacă cineva poate ajunge la datele clienților" arată diferit din prima zi. Formulează obiectivul într-o propoziție: conformitate cu un cadru anume, verificarea unei lansări, răspunsul la o cerință a unui client, sau măsurarea capacității de detecție. Furnizorul își construiește planul în jurul acelei propoziții.
2. Definește perimetrul, în scris și complet
- Lista de domenii, subdomenii și adrese IP incluse — și, explicit, cele excluse.
- Aplicațiile și API-urile din perimetru, cu versiunea și mediul pe care rulează.
- Cine deține fiecare sistem: dacă găzduirea e la un furnizor extern, ai nevoie de acordul lui.
- Sistemele terțe integrate — procesatori de plăți, servicii de identitate — care nu pot fi testate fără acordul lor.
3. Alege mediul: producție sau copie
Testarea în producție dă rezultate reale, dar cere reguli de precauție și o fereastră agreată. O copie de preproducție elimină riscul, cu condiția să fie identică în configurație — altfel testezi un sistem care nu există. Dacă alegi copia, verifică trei lucruri: aceleași versiuni, aceleași reguli de firewall, aceeași configurație de autentificare.
Datele contează la fel de mult: un mediu de test cu trei înregistrări nu permite verificarea autorizării între clienți. Pregătește un set de date realist, anonimizat.
4. Pregătește conturile și accesul
- Câte două conturi pentru fiecare rol de utilizator — autorizarea între utilizatori de același nivel se testează doar cu două conturi.
- Conturi care nu expiră și nu se blochează după câteva încercări eșuate.
- Metoda de autentificare multifactor rezolvată dinainte — altfel prima zi se duce pe coduri SMS.
- Acces VPN sau adrese permise în firewall, dacă testul este intern.
- Documentație: diagrama de arhitectură, specificația API, lista de roluri. Nu trebuie să fie frumoasă, trebuie să fie corectă.
5. Scrie regulile de angajament
Regulile de angajament sunt documentul care spune ce are voie testerul să facă și ce nu. Nu e formalitate: fără el, o acțiune legitimă de testare poate declanșa o procedură de incident sau, mai rău, o problemă contractuală cu un furnizor de găzduire.
| Punct | Ce se stabilește | De ce contează |
|---|---|---|
| Fereastra de testare | Zile și ore în care se poate testa | Evită impactul asupra utilizatorilor în vârf de trafic |
| Tehnici excluse | De obicei DoS, ștergerea de date, atacuri asupra angajaților în afara orelor | Protejează continuitatea și oamenii |
| Criterii de oprire | Ce declanșează oprirea imediată și cine o decide | Un incident real în timpul testului trebuie deosebit de test |
| Raportare imediată | Ce severitate se comunică pe loc, nu în raportul final | O vulnerabilitate critică nu așteaptă două săptămâni |
| Adresele testerilor | IP-urile de la care vine traficul de test | Permite echipei să separe testul de un atac real |
| Tratarea datelor | Ce date pot fi extrase, cum se stochează, când se șterg | Obligație GDPR, nu opțiune |
6. Numește oamenii
Ai nevoie de trei roluri, cu nume și număr de telefon: un punct de contact tehnic care poate rezolva un acces blocat în aceeași zi, un decident care poate aproba extinderea perimetrului sau oprirea testului, și un contact de urgență disponibil în afara orelor. Decide și dacă echipa de operare este anunțată — dacă nu este, testul măsoară și detecția, dar cineva din conducere trebuie să știe.
Lista de verificare, pe scurt
- Obiectivul testului, scris într-o propoziție.
- Perimetru complet, cu excluderi explicite și acordul furnizorilor de găzduire.
- Mediu ales și confirmat identic cu producția, cu date realiste.
- Două conturi pe rol, fără expirare, cu MFA rezolvat.
- Documentație de arhitectură și specificația API, trimise înainte de start.
- Reguli de angajament semnate, cu criterii de oprire și IP-urile testerilor.
- Trei contacte numite, cu disponibilitate în afara orelor.
- Fereastra de remediere și data re-testului, agreate din start.
Întrebări frecvente
Cât durează pregătirea unui test de penetrare?
De obicei una până la trei săptămâni de la semnare până la prima zi de testare, iar cea mai mare parte se duce pe crearea conturilor și pe obținerea acordurilor de la furnizorii externi de găzduire. Dacă ai deja perimetrul documentat, conturile pregătite și regulile de angajament agreate, se poate începe în câteva zile.
Trebuie să anunț echipa internă că are loc un test?
Depinde de obiectiv. Dacă vrei să măsori și capacitatea de detecție și răspuns, echipa de operare nu se anunță — altfel rezultatul nu spune nimic despre cum ar reacționa la un atac real. Dacă obiectivul este strict găsirea vulnerabilităților, anunțarea echipei economisește timp și evită alarme false. În ambele cazuri, cel puțin o persoană din conducere și contactul de urgență trebuie să știe.
Testul se face pe producție sau pe un mediu de test?
Ambele variante sunt valide, cu compromisuri diferite. Producția dă rezultate reale, dar cere o fereastră agreată și reguli de precauție. Un mediu de preproducție elimină riscul operațional, dar numai dacă este identic cu producția în versiuni, configurație de firewall și mecanisme de autentificare — altfel testezi un sistem care nu există în realitate. Datele contează la fel de mult: un mediu cu trei înregistrări nu permite testarea autorizării între clienți.
De ce are nevoie testerul de două conturi pentru fiecare rol?
Pentru a testa autorizarea între utilizatori de același nivel — categoria de defecte în care un client poate vedea sau modifica datele altui client schimbând un identificator în cerere. Este una dintre cele mai frecvente și mai costisitoare probleme din aplicațiile reale, și nu poate fi verificată cu un singur cont, oricât de mult timp ar avea testerul la dispoziție.
Ce se întâmplă după livrarea raportului?
Urmează trei etape care ar trebui planificate din start: o ședință de prezentare în care echipa tehnică poate pune întrebări direct testerilor, o fereastră de remediere pentru care ai rezervat deja capacitate de dezvoltare, și un re-test care confirmă în scris că problemele au fost închise. Fără ultima etapă, dosarul de conformitate rămâne incomplet, iar remedierea rămâne o afirmație.
Ghiduri conexe
- Cât costă un pentest — ce determină prețul, cum se estimează efortul și ce face o ofertă comparabilă cu alta.
- DORA & TLPT — reziliența operațională digitală în sectorul financiar și testarea bazată pe amenințări.
- ISO 27001 & SOC 2 — ce controale cer testare tehnică și ce dovezi acceptă auditorul.
- Legea 48/2023 (Moldova) — cadrul național de securitate cibernetică: cui i se aplică și ce obligații aduce.
- OWASP Top 10 — cele zece categorii de riscuri web, explicate cu exemple și cu ce se testează la fiecare.
- PCI DSS 4.0 — cerințele 11.3 și 11.4, testarea segmentării și ce înseamnă pentru procesatorii de plăți.
- Pentest vs scanare de vulnerabilități — ce găsește fiecare, ce ratează și ce acceptă auditorii ca dovadă.
Acest material are caracter informativ. Cerințele concrete de pregătire diferă în funcție de tipul testului și de mediul organizației.
Gata să începi?
Programează o consultație gratuită: parcurgem împreună lista de pregătire și fixăm perimetrul, regulile și calendarul.