Wat hebben jullie van ons nodig voordat je begint?
Een contactpersoon die tijdens de test vragen kan beantwoorden, inloggegevens voor elke rol die je gedekt wilt hebben, en schriftelijke toestemming van iemand die die mag geven.
Draait er iets bij een externe partij, controleer dan eerst je contract. Sommige leveranciers eisen dat je testen vooraf meldt.
Test je met of zonder inloggegevens?
Meestal allebei. Testen zonder inloggegevens laat zien wat een willekeurige buitenstaander bereikt. Testen mét laat zien wat één gecompromitteerd account oplevert, en dat is bijna altijd het grotere getal.
Alleen ongeauthenticeerd testen kan, als dat echt je dreigingsmodel is, maar het levert doorgaans minder op dan het kost.
Kan de test iets stukmaken?
Dat kan, en daarom legt de scope vast welke systemen en welke vensters. Destructieve checks spreken we vooraf af, of ik doe ze niet.
Heb je een acceptatieomgeving die echt op productie lijkt, dan is dat meestal het betere doelwit. Wijkt hij af, dan bewijs je vooral iets over de acceptatieomgeving.
Hoe lang duurt het, en wat kost het?
Allebei komen uit het scopen, en allebei liggen schriftelijk vast voordat het werk begint. De scope bepaalt de duur, de duur bepaalt de prijs.
Teken je een geheimhoudingsverklaring?
Ja.
En als je niets ernstigs vindt?
Dan krijg je het rapport alsnog, inclusief wat er is getest en in orde bevonden. Juist dat maakt de uitkomst iets waard — een rapport zonder bevindingen en zonder methode erachter zegt helemaal niets.