Σχεδιασμός και RoE — Καθοδηγούμενη επίδειξη
Ένα σενάριο. Μια ΜΜΕ. Ένας διαχειριστής έργου που δεν ξέρει τίποτα από το θέμα. Θα συντάξουμε, γραμμή προς γραμμή, ένα πλήρες Rules of Engagement, δείχνοντας τα σημεία όπου ο πελάτης θα σας παγίδευε χωρίς να το θέλει.
Το σενάριο
Ο πελάτης: Boutique Éclair, κεμπεκουά επιχείρηση e-commerce, 45 εργαζόμενοι, ηλεκτρονικό κατάστημα + εφαρμογή κινητού + εσωτερικό backoffice.
Το αίτημα: «Θα θέλαμε ένα pentest ολόκληρου του στόλου μας. Ένας ανταγωνιστής μας παραβιάστηκε πέρυσι, θέλουμε να επαληθεύσουμε ότι είμαστε καλά.»
Ο προϋπολογισμός: 15 ανθρωποημέρες.
Εσείς: freelancer ή πάροχος, έτοιμος να υπογράψετε.
Αυτή είναι η στιγμή όπου το 90% των αρχαρίων λέει ναι και αρχίζει να σαρώνει. Θα κάνουμε το αντίθετο: θα θέσουμε ερωτήσεις πριν τη σύνταξη.
Βήμα 1 — Το ερωτηματολόγιο οριοθέτησης
Πριν από κάθε RoE, μια συνάντηση οριοθέτησης. Δώδεκα ερωτήσεις, ελάχιστο. Ιδού οι ακριβείς ερωτήσεις προς το Boutique Éclair, με τις πιθανές απαντήσεις τους, και τι αλλάζει αυτό στο RoE.
Ε1 — «Πού φιλοξενείτε κάθε συστατικό;»
Απάντηση του πελάτη: «Ο ιστότοπός μας είναι στο Shopify. Η εφαρμογή κινητού δείχνει σε ένα API που φιλοξενούμε στην AWS Μόντρεαλ. Το backoffice τρέχει στα γραφεία μας, σε έναν παλιό διακομιστή.»
Τι αλλάζει αυτό:
- Shopify: αδύνατο να γίνει pentest με την κλασική έννοια. Μπορείτε να δοκιμάσετε μόνο ό,τι έχει αναπτύξει ο πελάτης (custom θέματα, ιδιωτικές εφαρμογές). Τα υπόλοιπα ανήκουν στο Shopify.
- AWS Μόντρεαλ: εξουσιοδοτημένη δοκιμή χωρίς προηγούμενη ειδοποίηση για τις περισσότερες υπηρεσίες, αλλά ελέγξτε την πολιτική AWS Customer Support την ημέρα της αποστολής.
- Διακομιστής σε γραφεία: επιτρεπόμενη δοκιμή, με συμφωνία του πελάτη για τα παράθυρα ώστε να μην μπλοκάρεται η δραστηριότητα.
Στο RoE, θα έχουμε λοιπόν τρία διακριτά πεδία εφαρμογής, με τρία διαφορετικά καθεστώτα.
Ε2 — «Ποιος είναι ιδιοκτήτης του τομέα boutique-eclair.ca;»
Απάντηση: «Είναι στον webmaster μας, αγόρασε το όνομα στο δικό του όνομα.»
Τι αλλάζει αυτό: ο webmaster πρέπει επίσης να υπογράψει μια
συμφωνία. Αλλιώς, η επίθεσή σας στο boutique-eclair.ca δεν καλύπτεται
από εξουσιοδότηση του ιδιοκτήτη του ονόματος.
Στο RoE, προσθέστε μια ρήτρα εγγύησης ότι ο πελάτης κατέχει τα δικαιώματα σε όλα τα καταχωρημένα περιουσιακά στοιχεία.
Ε3 — «Ποια ευαίσθητα δεδομένα κυκλοφορούν σε αυτά τα συστήματα;»
Απάντηση: «Πιστωτικές κάρτες στον ιστότοπο, email και διευθύνσεις πελατών στο backoffice, και ιατρικά δεδομένα για μερικούς υπαλλήλους (ομαδική ασφάλιση).»
Τι αλλάζει αυτό:
- Πιστωτικές κάρτες: περιβάλλον PCI-DSS. Ισχυροί περιορισμοί.
- Διευθύνσεις email πελατών: προσωπικά δεδομένα. Νόμος 25 (Κεμπέκ) + GDPR αν αγγίζετε ευρωπαίους πελάτες.
- Ιατρικά δεδομένα: RSS. Δεν τα αγγίζετε.
Στο RoE, πλήρης νομική ενότητα, και ρητή εξαίρεση των συστημάτων που αποθηκεύουν τα ιατρικά δεδομένα.
Ορισμός — PCI-DSS, τι αλλάζει όταν μπαίνουν στο παιχνίδι τραπεζικές κάρτες
Το PCI-DSS — Payment Card Industry Data Security Standard — είναι το πλαίσιο αναφοράς που επιβάλλουν τα μεγάλα δίκτυα καρτών (Visa, Mastercard, American Express, Discover, JCB) σε κάθε έμπορο που δέχεται τις πληρωμές τους. Η τρέχουσα έκδοση τη στιγμή που γράφονται αυτές οι γραμμές είναι η 4.0, με ενισχυμένες απαιτήσεις για την καταγραφή, την αυθεντικοποίηση και τη διαχείριση πρόσβασης.
Δύο απαιτήσεις αφορούν άμεσα τον pentester. Η πρώτη: μια εξωτερική και εσωτερική δοκιμή διείσδυσης τουλάχιστον μία φορά τον χρόνο, ή μετά από κάθε σημαντική αλλαγή του πεδίου κάρτας. Αυτό σας δίνει μια επαναλαμβανόμενη εντολή, υπό την προϋπόθεση ότι είστε πιστοποιημένοι για να τη διεξάγετε. Η δεύτερη: σαφής διαχωρισμός ανάμεσα στο περιβάλλον δεδομένων κάρτας (CDE) και το υπόλοιπο δίκτυο. Ο pentester πρέπει να επαληθεύσει ότι αυτός ο διαχωρισμός αντέχει — είναι μια αυτοτελής δοκιμή, ονομαζόμενη segmentation testing.
Τρεις προφυλάξεις στο RoE. Ποτέ δεν δοκιμάζετε σε παραγωγή με πραγματικά δεδομένα κάρτας: οι κάρτες είναι tokenized, ή το περιβάλλον είναι κλωνοποιημένο με δοκιμαστικά δεδομένα. Καταγράφετε την εφαρμοστέα έκδοση του PCI-DSS στην αρχή — οι απαιτήσεις έχουν αλλάξει ανάμεσα στην 3.2 και την 4.0. Και επιβεβαιώνετε ότι ο πάροχος — εσείς — κατέχει μία από τις αναγνωρισμένες πιστοποιήσεις: ASV για τις εξωτερικές σαρώσεις, PCI Professional για την ανάγνωση συμμόρφωσης, έναν πιστοποιημένο pentester (OSCP, CREST, CPTS) για την ίδια τη δοκιμή. Χωρίς κατάλληλη πιστοποίηση, η αναφορά δεν είναι αντιτάξιμη σε περίπτωση ελέγχου.
Ε4 — «Το pentest είναι grey-box, black-box, white-box;»
Απάντηση του πελάτη: «Τι είναι αυτό;»
Εξηγείτε:
| Προσέγγιση | Τι λαμβάνει ο pentester από τον πελάτη |
|---|---|
| Black-box | Τίποτα. Ξεκινά σαν εξωτερικός επιτιθέμενος που δεν γνωρίζει τίποτα. |
| Grey-box | Έναν κανονικό λογαριασμό χρήστη. Προσομοιώνει έναν κακόβουλο υπάλληλο ή έναν παραβιασμένο πελάτη. |
| White-box | Τα πάντα: πηγαίο κώδικα, διαχειριστικούς λογαριασμούς, τεκμηρίωση αρχιτεκτονικής. Το πιο αποτελεσματικό, συχνά το πιο χρήσιμο. |
Ένας λογικός πελάτης επιλέγει grey-box ή white-box για τα χρήματά του. Το black-box κοστίζει ακριβά σε χρόνο αναγνώρισης χωρίς απαραίτητα να προσφέρει περισσότερα. Για το Boutique Éclair, προτείνετε grey-box στον ιστότοπο και το API, white-box στο backoffice.
Ε5 — «Μπορώ να επιχειρήσω phishing στους υπαλλήλους σας;»
Απάντηση: «Ναι, εκτός από τον CEO, το απεχθάνεται.»
Τι αλλάζει αυτό: αποκλειστική λίστα στο RoE, και διαδικασία μετά-phishing — ένας υπάλληλος που κάνει κλικ θα εκπαιδευτεί, θα τιμωρηθεί, θα αγνοηθεί; Το γράφουμε εκ των προτέρων.
Ε6 — «Ποιο είναι το παράθυρο ανοχής στο περιστατικό;»
Απάντηση: «Ο ιστότοπος δεν πρέπει να πέφτει κατά τη διάρκεια της ημέρας. Μπορούμε να σταματήσουμε το backoffice το σαββατοκύριακο.»
Τι αλλάζει αυτό: οι επιθετικές σαρώσεις και οι δοκιμές φόρτου απαγορεύονται κατά τη διάρκεια της ημέρας, επιτρέπονται το σαββατοκύριακο βράδυ/νύχτα.
Ε7 — Ε12 (οι υπόλοιπες)
- «Ποιον ειδοποιείτε αν βρεθεί εν εξελίξει εισβολή;»
- «Πόσες ώρες έχετε για να απαντήσετε σε νυχτερινή κλήση;»
- «Μπορώ να δημιουργήσω μόνιμο λογαριασμό δοκιμής;»
- «Μπορώ να εξάγω δεδομένα επίδειξης;»
- «Πού αποθηκεύουμε τις αποδείξεις κατά τη διάρκεια της αποστολής;»
- «Η αναφορά πρέπει να παραδοθεί κρυπτογραφημένη;»
Κάθε απάντηση γεννά μια γραμμή του RoE.
Βήμα 2 — Το RoE γραμμένο μπροστά στα μάτια σας
Ιδού το τελικό RoE, ενότητα προς ενότητα, με τα σχόλια που θα προσέθετε ένας έμπειρος pentester δίπλα.
2.1. Επικεφαλίδα
Rules of Engagement — Δοκιμή διείσδυσης Boutique Éclair
Έκδοση 1.2 — Ημερομηνία: 2026-04-08
Πάροχος: Cursor Sécurité inc., NEQ 1234567890
Πελάτης: Boutique Éclair inc., NEQ 0987654321
Διάρκεια: 15 εργάσιμες ημέρες, μεταξύ 2026-04-15 και 2026-05-06
Ένας αριθμός έκδοσης, μια ημερομηνία. Κάθε τροποποίηση θα ανεβάζει τον αριθμό. Η υπογεγραμμένη έκδοση είναι η μόνη που μετράει.
2.2. Τεχνικό πεδίο εφαρμογής
Πεδίο εφαρμογής — τρεις διακριτές ζώνες
Ζώνη A — Ιστότοπος e-commerce
- Τύπος: SaaS Shopify + custom θέμα + 2 ιδιωτικές εφαρμογές
- Επιτρεπόμενες τεχνικές: δοκιμή των ιδιωτικών εφαρμογών (grey-box,
παρεχόμενος λογαριασμός), επανεξέταση του θέματος (white-box),
δοκιμή ρύθμισης Shopify (τεκμηρίωση).
- Απαγορευμένες τεχνικές: κάθε ενεργή σάρωση κατά των IP του Shopify.
Κάθε εκμετάλλευση εκτός των custom συστατικών.
Ζώνη B — API εφαρμογής κινητού
- Τομέας: api.boutique-eclair.ca
- IPs: βλ. Παράρτημα Α (5 ελαστικές IP AWS ca-central-1)
- Επιτρεπόμενες τεχνικές: ενεργή σάρωση, εκμετάλλευση, δοκιμές
αυθεντικοποίησης.
- Απαγορευμένες τεχνικές: DoS, καταστροφική εισαγωγή στη βάση.
- Καθεστώς: grey-box με 2 λογαριασμούς χρήστη παρεχόμενους από
τον πελάτη.
Ζώνη C — Εσωτερικό backoffice
- Τομέας: intranet.boutique-eclair.local (προσβάσιμος μέσω
παρεχόμενου VPN)
- IPs: 10.20.30.0/24
- Επιτρεπόμενες τεχνικές: ενεργή σάρωση, εκμετάλλευση, κλιμάκωση
προνομίων, πρόσβαση σε αρχεία επίδειξης.
- Απαγορευμένες τεχνικές: πρόσβαση στους φακέλους RH_medical/*,
πρόσβαση σε αρχεία μισθοδοσίας.
- Καθεστώς: white-box, πηγαίος κώδικας διαθέσιμος στο GitLab πελάτη.
Οριζόντιες εξαιρέσεις
- Διακομιστής AS/400 (10.20.30.99) — κρίσιμο legacy μηχάνημα, δεν
δοκιμάζεται.
- Σταθμοί εργασίας των υπαλλήλων — καμία παραβίαση πελάτη.
- Κάθε υποδομή που ανήκει στο Shopify.
Το πεδίο εφαρμογής χωράει σε μία σελίδα. Κάθε γραμμή μπορεί να υπερασπιστεί μπροστά σε δικαστή.
2.3. Επιτρεπόμενες και απαγορευμένες τεχνικές (σύνοψη της Ζώνης B, ενδεικτικά)
| Τεχνική | Επιτρέπεται; | Σημειώσεις |
|---|---|---|
| Ενεργή σάρωση θυρών | Ναι | Εκτός εργάσιμων ωρών, --max-rate 500 μέγιστο. |
| Εκμετάλλευση | Ναι | Χωρίς καταστροφική εγγραφή. |
| Εισαγωγή SQL | Ναι | Μόνο σε δεδομένα επίδειξης. |
| Κλιμάκωση προνομίων | Ναι | Χωρίς μόνιμο λογαριασμό μετά την επανόρθωση. |
| Εξαγωγή δεδομένων | Ναι | Μέγιστο 100 γραμμές ανά πίνακα, ανωνυμοποιημένες μετά την εξαγωγή. |
| Επίθεση brute force | Ναι | Μέγιστο 5 προσπάθειες ανά λογαριασμό. |
| Άρνηση υπηρεσίας | Όχι | — |
| Κοινωνική μηχανική | Βλ. Ζώνη D | — |
Η Ζώνη D αντιμετωπίζεται ξεχωριστά γιατί το phishing έχει τους δικούς του κανόνες.
2.4. Ζώνη D — Κοινωνική μηχανική
- Φορέας: phishing μέσω email αποκλειστικά.
- Στόχοι: 30 υπάλληλοι καταγεγραμμένοι στο Παράρτημα Β. CEO
αποκλεισμένος.
- Όγκος: μέγιστο 2 κύματα emails, με 5 ημέρες διάστημα.
- Χρονικό παράθυρο αποστολής: Τετάρτη 09:00 → 11:00 (ώρα Μόντρεαλ).
- Τομέας αποστολέα: boutique-eclair-support.com (αποκτημένος για την
άσκηση).
- Μετά το κλικ: ανακατεύθυνση σε σελίδα εσωτερικής ευαισθητοποίησης
(παρεχόμενη από τον πελάτη), καμία πραγματική κλοπή διαπιστευτηρίων.
- Αναφορά: ανωνυμοποιημένη λίστα κλικ· ονόματα δίνονται μόνο στη ΔΑΠ.
Κάθε ένας από αυτούς τους περιορισμούς είναι μια κάλυψη. Η γραμμή «σελίδα ευαισθητοποίησης, καμία κλοπή διαπιστευτηρίων» αποτρέπει ένα εσωτερικό σκάνδαλο.
Ορισμός — το ηθικό phishing, και γιατί ποτέ δεν κλέβουμε πραγματικά τα διαπιστευτήρια
Το εξουσιοδοτημένο phishing σε ένα pentest δεν επιδιώκει να αποκτήσει χρησιμοποιήσιμους κωδικούς πρόσβασης. Επιδιώκει να μετρήσει ένα ποσοστό κλικ και ένα ποσοστό καταχώρησης σε μια παγιδευμένη σελίδα. Αυτή η διάκριση αλλάζει τα πάντα, τεχνικά και νομικά.
Στη σελίδα προορισμού παρουσιάζουμε μια ψεύτικη πρόσκληση αυθεντικοποίησης — λογότυπο του πελάτη, ρεαλιστική φόρμα, αξιόπιστο URL στον τομέα που αποκτήθηκε για την άσκηση. Όταν ο υπάλληλος καταχωρεί εκεί το email και τον κωδικό του, η φόρμα δεν διαβιβάζει τα δεδομένα σε διακομιστή που θα τα αποθήκευε. Απορρίπτει αμέσως την καταχώρηση και μεταβαίνει σε σελίδα ευαισθητοποίησης: «Μόλις πέσατε σε προσομοιωμένο phishing, ιδού πώς να το εντοπίσετε την επόμενη φορά.» Ο pentester ποτέ δεν βλέπει τον κωδικό σε απλό κείμενο· η αναφορά περιέχει μόνο τον μετρητή, ενδεχομένως ψευδωνυμοποιημένο.
Αυτό το πλαίσιο έχει τρία πλεονεκτήματα. Καθιστά την άσκηση σύμφωνη με τους κανονισμούς περί προσωπικών δεδομένων — δεν συλλέγουμε αυθεντικοποιητικό μυστικό. Καθιστά την άσκηση υπερασπίσιμη για τη ΔΑΠ, που μπορεί να υποσχεθεί στους υπαλλήλους ότι καμία δοκιμή δεν θα τους παγιδεύσει πραγματικά. Και μεγιστοποιεί την παιδαγωγική αξία: ο υπάλληλος αντιμετωπίζει τη σελίδα ευαισθητοποίησης το δευτερόλεπτο μετά το κλικ του, στιγμή όπου η μάθηση γίνεται καλύτερα. Ένα phishing που θα έκλεβε πραγματικά τα διαπιστευτήρια θα είχε το ίδιο μέτρημα χωρίς τα τρία πλεονεκτήματα.
2.5. Παράθυρα παρέμβασης
Εβδομάδα 1 (15-19 Απριλίου)
Ζώνη A — τεκμηριωτική επανεξέταση, κατά τη διάρκεια της ημέρας
Ζώνη C — αρχική σάρωση, Τετάρτη 22:00 → Πέμπτη 06:00
Εβδομάδα 2 (22-26 Απριλίου)
Ζώνη B — εκμετάλλευση, Τρίτη και Πέμπτη, 09:00 → 18:00
Ζώνη D — κύμα phishing #1, Τετάρτη 09:00 → 11:00
Εβδομάδα 3 (29 Απριλίου - 3 Μαΐου)
Ζώνη C — βαθιά εκμετάλλευση, Σάββατο 20:00 → Κυριακή 08:00
Ζώνη D — κύμα phishing #2, Τετάρτη 09:00 → 11:00
Παράθυρο ασφαλείας: 6-8 Μαΐου, σύνταξη αναφοράς.
Κάθε κελί του ημερολογίου έχει μια πρόθεση. Ο πελάτης ξέρει τι να περιμένει. Εσείς ξέρετε τι δεν έχετε δικαίωμα να κάνετε την Τρίτη στις 14:00.
2.6. Επαφές κλιμάκωσης
Επιχειρησιακή επαφή — κα Sophie Tremblay, RSSI
Τηλέφωνο: (514) 555-0142 (κινητό, διαθέσιμο 9-17 ΗΕ)
Email: sophie.tremblay@boutique-eclair.ca
Κλιμάκωση έκτακτης ανάγκης (24/24) — κ. Karim Bélanger, DSI
Τηλέφωνο: (514) 555-0177 (προσωπικό κινητό)
Email: karim@boutique-eclair.ca
Signal: +1 514 555 0177
Επικεφαλής αποστολής (πάροχος) — Εσείς
Τηλέφωνο: (514) 555-0100
PGP: βλ. Παράρτημα Γ
Τρία άτομα. Τρεις αριθμοί κινητού. Κανένα τηλεφωνικό κέντρο. Κανένα email χωρίς απάντηση.
2.7. Διαχείριση κρίσιμων καταστάσεων
Ανακάλυψη κρίσιμης εκμεταλλεύσιμης ευπάθειας σε παραγωγή
1. Άμεση διακοπή της εκμετάλλευσης.
2. Ειδοποίηση στη Sophie Tremblay εντός 2 ωρών.
3. Σύνταξη μίνι σημειώματος (1 σελίδα) εντός 24 ωρών.
4. Συνέχιση του pentest σε άλλους άξονες.
Ανακάλυψη προϋπάρχουσας εισβολής
1. Πλήρης διακοπή των δοκιμών στη σχετική ζώνη.
2. Κλήση στον Karim Bélanger εντός 1 ώρας, στο προσωπικό του νούμερο.
3. Διατήρηση των δεικτών παραβίασης (IoC).
4. Μετάβαση σε εντολή «incident response», με τροποποιητικό αυτού
του συμβολαίου.
Ανακάλυψη διαρροής προσωπικών δεδομένων
1. Ειδοποίηση στη Sophie Tremblay εντός 1 ώρας.
2. Εφαρμογή των υποχρεώσεων του Νόμου 25: ειδοποίηση στην Επιτροπή
πρόσβασης στην πληροφορία αν η διαρροή επιβεβαιωθεί και παρουσιάζει
σοβαρό κίνδυνο.
Αυτές οι διαδικασίες δεν είναι ποιήματα. Είναι δέντρα αποφάσεων. Τα επαναλαμβάνουμε στη συνάντηση εκκίνησης ώστε όλοι να τα ξέρουν απέξω.
2.8. Διαχείριση αποδείξεων
Αποθήκευση
- Αφιερωμένο μηχάνημα αποστολής, κρυπτογραφημένο LUKS
(aes-xts-plain64, 256 bit).
- Καμία αποθήκευση cloud κατά τη διάρκεια της αποστολής.
Ονοματολογία
- AAAA-MM-JJ_boutique-eclair_<zone>_<cible>_<action>.<ext>
- Π.χ.: 2026-04-23_boutique-eclair_zoneB_api_login_bruteforce.pcap
Διατήρηση
- 90 ημέρες μετά την παράδοση της τελικής αναφοράς.
- Πιστοποιημένη καταστροφή με επικάλυψη DBAN + υπογεγραμμένη
βεβαίωση.
Παράδοση
- Αναφορά κρυπτογραφημένη PGP, αποτύπωμα του κλειδιού πελάτη
επαληθευμένο τηλεφωνικά με τη Sophie Tremblay πριν την παράδοση.
Μια μέρα, κάποιος θα σας ρωτήσει «τι κάνατε με τους κλεμμένους κωδικούς μας;». Η απάντηση είναι γραμμένη εκεί.
2.9. Παραδοτέα
1. Εκτελεστική αναφορά (2-3 σελίδες), παραδοτέα στον Karim Bélanger.
Ημερομηνία: 2026-05-13.
2. Πλήρης τεχνική αναφορά, παραδοτέα στη Sophie Tremblay.
Ημερομηνία: 2026-05-13.
Μορφή: PDF κρυπτογραφημένο + παραρτήματα (αρχεία αποδείξεων,
scripts, στιγμιότυπα).
3. Συνεδρία προφορικής παρουσίασης: 2026-05-16, 90 λεπτά, δια ζώσης.
4. Συνεδρία επαναδοκιμής μετά την επανόρθωση: προς οριοθέτηση με
τροποποιητικό, εντός 6 μηνών από την αναφορά, ανώτατο όριο 3
ανθρωποημέρες.
Βήμα 3 — Ζητήστε αναθεώρηση
Ένα μη αναθεωρημένο RoE είναι ένα ελλιπές RoE. Δώστε το προς αναθεώρηση από δύο ζεύγη ματιών πριν την υπογραφή:
- Έναν νομικό — ρήτρες ευθύνης, νομικό πλαίσιο, κυριότητα των δεδομένων.
- Έναν συνάδελφο pentester — τεχνική συνέπεια, ρεαλισμός των παραθύρων, πληρότητα του πεδίου εφαρμογής.
Κάθε αναθεώρηση δίνει 5 έως 10 διορθώσεις. Είναι φυσιολογικό. Ένα RoE τέλειο από την πρώτη φορά, είναι ένα RoE που δεν αναθεωρήθηκε.
Βήμα 4 — Υπογραφή
Ηλεκτρονική εγκεκριμένη υπογραφή αν είναι δυνατόν (DocuSign, Notarius). Ελλείψει αυτής, χειρόγραφη υπογραφή + σάρωση. Ποτέ ένα απλό «ναι, συμφωνούμε» σε ένα email.
Μόλις υπογραφεί, το RoE γίνεται το τεχνικό παράρτημα του συμβολαίου σας. Κάθε τροποποίηση περνά από ένα γραπτό και υπογεγραμμένο τροποποιητικό. Μια προσαρμογή σε συνάντηση, καταγεγραμμένη με πρακτικό, αντέχει — αλλά την επικυρώνουμε πάντα με τροποποιητικό.
Τι μόλις συνέβη
- Συναντήσατε έναν πελάτη που, αυθόρμητα, θα είχε παράξει ένα επικίνδυνο RoE μισής σελίδας.
- Θέσατε δώδεκα ερωτήσεις, αρκετές από τις οποίες δυσάρεστες.
- Παράξατε ένα RoE τριών σελίδων στέρεο, που αντέχει.
- Ακόμη δεν έχετε εκτελέσει ούτε μία εντολή. Είναι φυσιολογικό. Ένα pentest ξεκινά στο χαρτί.
Επόμενο μάθημα: η σειρά σας. Συντάσσετε ένα πλήρες RoE για ένα διαφορετικό, επιβεβλημένο σενάριο, με παγίδες προς εντοπισμό.