Тестирование безопасности

Это довольно обширная тема, так что разбил ее на несколько статей.

И так, безопасность - это тип тестирования ПО, который выявляет уязвимости, угрозы и риски. Целью тестов безопасности является выявление всех возможных лазеек и слабых мест в ПО, которые могут привести к потере информации, доходов, репутации компании, сотрудников или клиентов.

Общая стратегия безопасности основывается на трех основных принципах:

Конфиденциальность - сокрытие определенных ресурсов или информации; Целостность - ресурс может быть изменен только в соответствии с полномочиями пользователя; Доступность - ресурсы должны быть доступны только авторизованному пользователю, внутреннему объекту или устройству;

Тестирование безопасности обычно выполняет отдельный специалист по безопасности. В ходе тестирования безопасности испытатель играет роль взломщика.

Ему разрешено все:

  • попытки узнать пароль с помощью внешних средств;
  • атака системы с помощью специальных утилит, анализирующих защиты; -перегрузка системы (в надежде, что она откажется обслуживать других клиентов);
  • целенаправленное введение ошибок в надежде проникнуть в систему в ходе восстановления;
  • просмотр несекретных данных в надежде найти ключ для входа в систему;

В конечном итоге, задача проектировщика системы - сделать взлом более затратным, чем цена получаемой информации.

#QAEngineer #SoftwareTesting #testing #stuffy #pleasure