METHOD—STD

שיטה שמחברת הרשאה, כיסוי, ראיות וסגירה.

עמוד השדרה נשען על PTES ועל NIST. לפי סוג הנכס מוסיפים את שכבות OWASP, MASVS/MASTG, ATT&CK ו‑CVSS, תמיד בגרסה מוגדרת ובגבולות ברורים.

01

הרשאה וכללי התקשרות

לפני תחילת הבדיקה נדרשים מסמך עבודה מוסכם (SOW), כללי התקשרות והרשאה כתובה וחתומה.

ROE—01

גבולות

נכסים בתוך ההיקף ומחוצה לו, סביבת הבדיקה, חלון הזמן, כתובות מקור, אופן הגישה וצדדים שלישיים.

ROE—02

בטיחות

פעולות אסורות, תנאי עצירה, בעל הסיכון ונוהל דיווח על אירוע.

ROE—03

טיפול במידע

סיווג הראיות, אזור האחסון, הצפנה, הרשאות גישה, תקופת שמירה ומחיקה.

02

כיסוי מתועד כנתונים

כל בדיקה מתועדת כרשומה מובנית, לא כפסקה עמומה.

MAP

תחולה

השיטה והגרסה, מזהה בדיקה יציב, תחולה והנמקה לכל החרגה.

RUN

ביצוע

האם הבדיקה בוצעה, התוצאה, הראיה, המגבלה והגורם האחראי.

LIMIT

מגבלות

עבודה שנחסמה או לא התאימה להיקף נשארת גלויה בדוח הסופי.

03

אוטומציה מסייעת, האחריות נשארת אנושית

סורקים וכלי AI יכולים לסייע בגילוי ובניסוח, אבל אינם מאשרים ממצאים.

LEAD

מוביל ההתקשרות

משחזר את הממצא, מנתח את ההשפעה ואחראי לדיוק הטכני.

QA

סוקר עצמאי

בוחן את הראיות, החומרה, ההקשר, התיקון והכיסוי.

SIGN

אישור אנושי

כל ממצא ותוצר מאושרים בידי אדם מוסמך שנושא באחריות.

04

חומרה טכנית אינה סיכון עסקי

ציון CVSS v4.0 מוצג לצד הווקטור שלו. העדיפות העסקית נשמרת בנפרד ומנומקת לפי חשיפה, השפעה, ראיות ויכולת ניצול.

ההחלטה הבאה

הפכו את השיטה להיקף עבודה אמיתי.

ראיון האפיון מחבר נכסים, מטרות, גישה ומגבלות לטיוטת היקף שעוברת בדיקה אנושית.

התחלת אפיון