一份书面范围文件
指定系统、IP 范围或应用、约定日期,以及任何明确排除的技术,在任何测试开始前签署确认。
企业通常出于一个具体、明确的原因,在迪拜聘请渗透测试工程师:客户或合作伙伴要求提供系统已经过测试的证据,一款新应用即将上线,或企业正努力达到的某项标准直接要求这样做。与我们 道德黑客 页面所涵盖的更广泛实践不同,渗透测试是一项针对明确目标、按正规流程界定范围、依照公认方法论执行的工作,最终会形成一份审计人员和工程师都能读懂的书面报告。
正是这种结构让测试结果具有实用价值。渗透测试工程师会先在动手之前明确约定范围,然后依次进行侦察、利用漏洞,并在相关情况下进行权限提升,方式与真实攻击者一致,之后再为每一项发现记录证据、评定严重程度并给出具体修复方案,而不是一份原始的工具输出清单。
被测对象本身也各不相同。Web 应用测试与内部网络测试或移动应用后端测试的情形截然不同,因此在迪拜聘请渗透测试工程师之前,请明确指出具体系统,而不只是笼统地说“我们的安全”,本页其余部分正是为此提供帮助。
测试覆盖的内容
一套明确的流程,而不是漫无边际地随意探测。
指定系统、IP 范围或应用、约定日期,以及任何明确排除的技术,在任何测试开始前签署确认。
摸清实际暴露的内容,从开放端口和服务,到被遗忘的子域名和过时的软件版本。
按真实攻击者组合利用发现问题的方式将其串联起来,而不是作为孤立、缺乏上下文的问题分别上报。
每项发现都附有证据、业务影响和具体修复方案,并按优先级排序,让您的团队清楚应先解决什么。
在修复完成后进行跟进检查,确认发现的具体问题确实已解决,而不只是被标记为完成。
格式规范的报告,可直接作为测试证明分享,无需其他人重新整理撰写。
重要技能
在特定目标类型上的深度经验,需对照真实证据核实。
| 技能或工具 | 优秀表现的样子 | 为何重要 |
|---|---|---|
| 公认的方法论 | 能够说出并描述从界定范围到出具报告所遵循的各个阶段 | 可重复的流程正是专业测试与随意探测的区别所在 |
| 手动测试深度 | 远超自动化扫描,能够手动串联问题 | 真正重要的发现很少是单靠扫描工具就能标记出来的 |
| 与目标匹配的专长 | 在 Web、网络、移动或云测试方面确实拥有真实、近期的经验 | 用通用方式测试专业系统往往会漏掉最关键的问题 |
| 报告撰写能力 | 提供一份开发者和非技术审计人员都能读懂的样本报告 | 无论多严重,无法据此采取行动的发现都没有实际价值 |
| 范围与合规纪律 | 坚持在运行任何工具前先获得签署确认的范围文件 | 未获明确书面授权的测试会带来真实的法律风险 |
CompTIA 官方对其 PenTest+ 认证 的说明涵盖了跨 Web、云和网络目标的规划与界定范围、侦察、漏洞发现和利用,这份清单在迪拜聘请渗透测试工程师时,是引导候选人逐项作答的合理依据。
与我们合作的方式
项目制工作在这里最为自然:一个指定系统、一个明确的时间窗口,最后交付一份报告,这也是我们收到的这类请求中最常见的方式。招聘支持适合希望这项测试能力常驻在自己团队编制内、由内部指挥的企业,由我们负责寻源并执行技术评估。专职安排则适合发布代码频率足够高、偶尔的一次性测试已跟不上上线节奏的较大型企业。无论您以哪种方式委托测试,范围都会在工作开始前约定并签署确认,且未经书面变更绝不扩大。
评估候选人
能够区分真实能力与一堆工具名称的检查方式。
无论您是亲自面试渗透测试工程师,还是委托我们通过招聘支持代表您完成评估,这些检查方式都适用。
客户信息已被移除,但方法论、证据和严重程度结构保持完整。内容单薄或笼统的样本是明确的警示信号。
擅长 Web 应用测试的人不一定同样擅长网络或云测试,因此请询问他们针对与您类似系统的近期具体工作经验。
描述贵企业系统上的两个小问题,询问他们会如何将其组合成更严重的问题,这能揭示真实的方法论水平。
可信的回答会先提到获得书面授权,并说明一旦发现超出范围的内容会立即暂停。
询问复测实际确认的内容,以及是否包含在报价中还是单独收费,因为这里的假设不清会在后期引发摩擦。
认证
两个名字,考察的重点各不相同,最常被提及。
Offensive Security 将 OSCP 考试描述为一场有监考、针对真实运行的机器(包括一个 Active Directory 环境)的动手评估,而不是选择题测试。它在这一领域备受尊重,正是因为它注重实践,声称持有的 OSCP 或 OSCP+ 可以通过 Offensive Security 自己的认证记录核实。
CompTIA 将 PenTest+ 定位为面向已具备数年实践经验的从业者,涵盖 Web、云和网络目标的规划、扫描和利用。CREST 作为该行业的全球专业机构,另外会对测试公司进行认证,并提供其自身的个人考试,因此公司层面的 CREST 资质也值得连同个人认证一并询问。
阿联酋相关要点
书面授权在这里绝非走过场。
阿联酋政府网络法律资源将《2021 年第 34 号联邦法令》(关于打击谣言和网络犯罪)列为该国核心网络立法之一,未经授权访问系统属于该法适用范围。一份签署确认的范围文件,正是把渗透测试从潜在违法行为转变为合法、经双方同意的服务的关键。
当测试需要暴露或提取数据以证明某项发现时,《2021 年第 45 号联邦法令》,即阿联酋的联邦数据保护法,仍然规范该数据在测试期间及之后应如何被保护和删除。请在范围文件中就保留和删除条款达成一致,而不是事后才补充考虑。
直接解答
只覆盖范围文件中明确写明的内容:指定系统、IP 范围或应用、约定日期,以及任何明确排除的操作,例如拒绝服务技术。范围文件之外的任何内容都不会被触碰。
扫描运行自动化工具并列出其标记的内容,其中常混有误报。渗透测试工程师会像攻击者一样,手动将发现的问题串联起来,展示真正可被利用的部分以及其实际影响范围。
许多标准和客户合同会直接引用这类测试。如果有特定标准在驱动这一需求,请告诉我们是哪一个,以便范围和报告格式能贴合您的审计人员的期望。
这完全取决于被测对象的规模和复杂程度,从一个小型应用到整个网络体系都有可能,因此会在界定范围阶段确认,而不是提前给出一个笼统数字。
一份好的报告会按严重程度对发现的问题排序,并给出明确的修复步骤。许多客户还会在修复完成后要求一次简短的复测,以确认发现的具体问题确实已经解决。
资料来源
书面固定价格
已收到,我们正在为您撰写报价。
工作时间内您将在 45 分钟内收到。请查收确认邮件。