Ghid practic

Cum te pregătești
pentru un test de penetrare

Tot ce se stabilește înainte de prima zi de testare — perimetru, acces, reguli, contacte — și de ce fiecare punct sărit costă o zi de testare plătită.

Un test de penetrare se plătește pe zile de specialist. Cât din acele zile ajunge în testare efectivă și cât se pierde pe așteptat acces, clarificat perimetru și căutat persoana care poate aproba ceva — asta se decide înainte de începere. Ghidul de mai jos parcurge exact ce ai de pregătit, în ordinea în care contează.

1. Stabilește obiectivul, nu doar perimetrul

Un test comandat „ca să avem un raport" și unul comandat „ca să aflăm dacă cineva poate ajunge la datele clienților" arată diferit din prima zi. Formulează obiectivul într-o propoziție: conformitate cu un cadru anume, verificarea unei lansări, răspunsul la o cerință a unui client, sau măsurarea capacității de detecție. Furnizorul își construiește planul în jurul acelei propoziții.

2. Definește perimetrul, în scris și complet

  • Lista de domenii, subdomenii și adrese IP incluse — și, explicit, cele excluse.
  • Aplicațiile și API-urile din perimetru, cu versiunea și mediul pe care rulează.
  • Cine deține fiecare sistem: dacă găzduirea e la un furnizor extern, ai nevoie de acordul lui.
  • Sistemele terțe integrate — procesatori de plăți, servicii de identitate — care nu pot fi testate fără acordul lor.
Greșeala frecventă: perimetrul dat ca „domeniul nostru principal". Aproape fiecare companie are subdomenii uitate — un mediu de test vechi, un panou de administrare, o aplicație a unui proiect încheiat. Acelea sunt, de regulă, exact locurile unde intră un atacator. Cere furnizorului o etapă de descoperire a suprafeței înainte de a îngheța perimetrul.

3. Alege mediul: producție sau copie

Testarea în producție dă rezultate reale, dar cere reguli de precauție și o fereastră agreată. O copie de preproducție elimină riscul, cu condiția să fie identică în configurație — altfel testezi un sistem care nu există. Dacă alegi copia, verifică trei lucruri: aceleași versiuni, aceleași reguli de firewall, aceeași configurație de autentificare.

Datele contează la fel de mult: un mediu de test cu trei înregistrări nu permite verificarea autorizării între clienți. Pregătește un set de date realist, anonimizat.

4. Pregătește conturile și accesul

  • Câte două conturi pentru fiecare rol de utilizator — autorizarea între utilizatori de același nivel se testează doar cu două conturi.
  • Conturi care nu expiră și nu se blochează după câteva încercări eșuate.
  • Metoda de autentificare multifactor rezolvată dinainte — altfel prima zi se duce pe coduri SMS.
  • Acces VPN sau adrese permise în firewall, dacă testul este intern.
  • Documentație: diagrama de arhitectură, specificația API, lista de roluri. Nu trebuie să fie frumoasă, trebuie să fie corectă.

5. Scrie regulile de angajament

Regulile de angajament sunt documentul care spune ce are voie testerul să facă și ce nu. Nu e formalitate: fără el, o acțiune legitimă de testare poate declanșa o procedură de incident sau, mai rău, o problemă contractuală cu un furnizor de găzduire.

PunctCe se stabileșteDe ce contează
Fereastra de testareZile și ore în care se poate testaEvită impactul asupra utilizatorilor în vârf de trafic
Tehnici excluseDe obicei DoS, ștergerea de date, atacuri asupra angajaților în afara orelorProtejează continuitatea și oamenii
Criterii de oprireCe declanșează oprirea imediată și cine o decideUn incident real în timpul testului trebuie deosebit de test
Raportare imediatăCe severitate se comunică pe loc, nu în raportul finalO vulnerabilitate critică nu așteaptă două săptămâni
Adresele testerilorIP-urile de la care vine traficul de testPermite echipei să separe testul de un atac real
Tratarea datelorCe date pot fi extrase, cum se stochează, când se ștergObligație GDPR, nu opțiune

6. Numește oamenii

Ai nevoie de trei roluri, cu nume și număr de telefon: un punct de contact tehnic care poate rezolva un acces blocat în aceeași zi, un decident care poate aproba extinderea perimetrului sau oprirea testului, și un contact de urgență disponibil în afara orelor. Decide și dacă echipa de operare este anunțată — dacă nu este, testul măsoară și detecția, dar cineva din conducere trebuie să știe.

Lista de verificare, pe scurt

  • Obiectivul testului, scris într-o propoziție.
  • Perimetru complet, cu excluderi explicite și acordul furnizorilor de găzduire.
  • Mediu ales și confirmat identic cu producția, cu date realiste.
  • Două conturi pe rol, fără expirare, cu MFA rezolvat.
  • Documentație de arhitectură și specificația API, trimise înainte de start.
  • Reguli de angajament semnate, cu criterii de oprire și IP-urile testerilor.
  • Trei contacte numite, cu disponibilitate în afara orelor.
  • Fereastra de remediere și data re-testului, agreate din start.
Planifică și ce urmează: un raport livrat fără timp alocat pentru remediere rămâne un document. Rezervă echipa de dezvoltare pentru intervalul de după test și fixează data re-testului înainte ca testul să înceapă.

Întrebări frecvente

Cât durează pregătirea unui test de penetrare?

De obicei una până la trei săptămâni de la semnare până la prima zi de testare, iar cea mai mare parte se duce pe crearea conturilor și pe obținerea acordurilor de la furnizorii externi de găzduire. Dacă ai deja perimetrul documentat, conturile pregătite și regulile de angajament agreate, se poate începe în câteva zile.

Trebuie să anunț echipa internă că are loc un test?

Depinde de obiectiv. Dacă vrei să măsori și capacitatea de detecție și răspuns, echipa de operare nu se anunță — altfel rezultatul nu spune nimic despre cum ar reacționa la un atac real. Dacă obiectivul este strict găsirea vulnerabilităților, anunțarea echipei economisește timp și evită alarme false. În ambele cazuri, cel puțin o persoană din conducere și contactul de urgență trebuie să știe.

Testul se face pe producție sau pe un mediu de test?

Ambele variante sunt valide, cu compromisuri diferite. Producția dă rezultate reale, dar cere o fereastră agreată și reguli de precauție. Un mediu de preproducție elimină riscul operațional, dar numai dacă este identic cu producția în versiuni, configurație de firewall și mecanisme de autentificare — altfel testezi un sistem care nu există în realitate. Datele contează la fel de mult: un mediu cu trei înregistrări nu permite testarea autorizării între clienți.

De ce are nevoie testerul de două conturi pentru fiecare rol?

Pentru a testa autorizarea între utilizatori de același nivel — categoria de defecte în care un client poate vedea sau modifica datele altui client schimbând un identificator în cerere. Este una dintre cele mai frecvente și mai costisitoare probleme din aplicațiile reale, și nu poate fi verificată cu un singur cont, oricât de mult timp ar avea testerul la dispoziție.

Ce se întâmplă după livrarea raportului?

Urmează trei etape care ar trebui planificate din start: o ședință de prezentare în care echipa tehnică poate pune întrebări direct testerilor, o fereastră de remediere pentru care ai rezervat deja capacitate de dezvoltare, și un re-test care confirmă în scris că problemele au fost închise. Fără ultima etapă, dosarul de conformitate rămâne incomplet, iar remedierea rămâne o afirmație.

Ghiduri conexe

  • Cât costă un pentest — ce determină prețul, cum se estimează efortul și ce face o ofertă comparabilă cu alta.
  • DORA & TLPT — reziliența operațională digitală în sectorul financiar și testarea bazată pe amenințări.
  • ISO 27001 & SOC 2 — ce controale cer testare tehnică și ce dovezi acceptă auditorul.
  • Legea 48/2023 (Moldova) — cadrul național de securitate cibernetică: cui i se aplică și ce obligații aduce.
  • OWASP Top 10 — cele zece categorii de riscuri web, explicate cu exemple și cu ce se testează la fiecare.
  • PCI DSS 4.0 — cerințele 11.3 și 11.4, testarea segmentării și ce înseamnă pentru procesatorii de plăți.
  • Pentest vs scanare de vulnerabilități — ce găsește fiecare, ce ratează și ce acceptă auditorii ca dovadă.

Acest material are caracter informativ. Cerințele concrete de pregătire diferă în funcție de tipul testului și de mediul organizației.

Gata să începi?

Programează o consultație gratuită: parcurgem împreună lista de pregătire și fixăm perimetrul, regulile și calendarul.