גבולות
נכסים בתוך ההיקף ומחוצה לו, סביבת הבדיקה, חלון הזמן, כתובות מקור, אופן הגישה וצדדים שלישיים.
METHOD—STD
עמוד השדרה נשען על PTES ועל NIST. לפי סוג הנכס מוסיפים את שכבות OWASP, MASVS/MASTG, ATT&CK ו‑CVSS, תמיד בגרסה מוגדרת ובגבולות ברורים.
כל בדיקה מתועדת כרשומה מובנית, לא כפסקה עמומה.
השיטה והגרסה, מזהה בדיקה יציב, תחולה והנמקה לכל החרגה.
האם הבדיקה בוצעה, התוצאה, הראיה, המגבלה והגורם האחראי.
עבודה שנחסמה או לא התאימה להיקף נשארת גלויה בדוח הסופי.
סורקים וכלי AI יכולים לסייע בגילוי ובניסוח, אבל אינם מאשרים ממצאים.
משחזר את הממצא, מנתח את ההשפעה ואחראי לדיוק הטכני.
בוחן את הראיות, החומרה, ההקשר, התיקון והכיסוי.
כל ממצא ותוצר מאושרים בידי אדם מוסמך שנושא באחריות.
ציון CVSS v4.0 מוצג לצד הווקטור שלו. העדיפות העסקית נשמרת בנפרד ומנומקת לפי חשיפה, השפעה, ראיות ויכולת ניצול.
ההחלטה הבאה
ראיון האפיון מחבר נכסים, מטרות, גישה ומגבלות לטיוטת היקף שעוברת בדיקה אנושית.
התחלת אפיון