Urgent.News

What's breaking now, across thousands of outlets.

Tech

Modelo pronto: carta de autorização para auditoria de segurança (escopo + regras de engajamento)

Toda auditoria começa por um documento que quase ninguém tem pronto: a autorização por escrito . Sem ela, você não testa — e com ela, o cliente leva a sério. Este é o modelo que uso em auditorias passivas de configuração web. Modelo de autorização (copiar e adaptar) TERMO DE AUTORIZAÇÃO DE AUDITORIA DE SEGURANÇA (ESCOPO PASSIVO) Entre EMPRESA/PESSOA e VOCÊ : Objetivo: avaliação de configuração de…

Toda auditoria de segurança começa com um documento de autorização escrito. Este documento é crucial, pois sem ele, a auditoria não pode ser realizada, mas com ele, o cliente leva a sério os resultados. O modelo de autorização para auditorias passivas de configuração web é o que utilizo neste caso.

O termo de autorização de auditoria de segurança, que inclui o escopo passivo, é assinado por uma empresa ou pessoa e pelo titular da auditoria. O objetivo é avaliar a configuração de segurança de ativos específicos, utilizando técnicas passivas apenas, como leituras de respostas HTTP normais. Isso exclui o uso de técnicas como fuzzing, brute force e tentativas de exploração.

O escopo da auditoria é definido pela URL(s), domínio(s) ou IP(s) a serem testados. A janela de tempo para a auditoria é estabelecida entre uma data inicial e uma data final. Limite-se a coletar evidências como capturas de requisições e respostas, sem alterar dados, afetar a disponibilidade ou testar terceiros. As evidências devem ser mantidas em sigilo até que as correções sejam feitas, com o prazo sugerido de 60 dias.

O autorizador declara ser dono ou possuir os poderes sobre o escopo. Após a autenticação, assine as assinaturas. Além disso, anexe uma lista de hosts com o dono de cada um, contatos de emergência em caso de incidentes e a regra de reteste, como por exemplo, um reteste gratuito a cada 14 dias.

Para automatizar o escopo passivo, utilize o reconpp. O levantamento do bloco A, que inclui headers, TLS, cookies, CORS e arquivos expostos, é realizado em apenas 60 segundos e gera o relatório com severidades e correções correspondentes. O repositório Git + https://github.com/bryanrafaelbueno/reconpp contém o comando reconpp e a documentação.

Para mais informações, consulte o ebook "Web Security Audit na Prática" (pt-BR), que traz um checklist completo de 70+ pontos, modelos de achados e metodologia em cinco fases. Uma amostra grátis pode ser baixada na Loja (Pix) ou através do link fornecido.

Written by urgent.news from Dev.to's reporting — not their text. Machine-written — may contain errors; check the original before relying on it.

Read the original at dev.to →

More in Tech

Who Can Still Push to main? An Access and Process Audit in 30 Seconds

The question is not who has push access to main — that is an access-control question, answered in the platform's settings.

  • Ability to push to main is an access-control issue, not just documentation
  • Direct-push ratio measures commits landing on main without merge
  • Audit reveals gap between documented review process and actual commit behavior

More from Saturday 5 September →