تست نفوذ یک ارزیابی مجاز و هدفمند برای کشف و اعتبارسنجی ضعفهای امنیتی است. برخلاف اسکن ساده، تست نفوذ تلاش میکند مشخص کند یک ضعف در شرایط تعریفشده چه اثر واقعی دارد.
فرآیند معمول با تعیین Scope، اهداف، روش ارتباط و محدودیتها شروع میشود. سپس شناسایی داراییها، جمعآوری اطلاعات، تحلیل سطح حمله و شناسایی نقاط حساس انجام میشود.
در مرحله اعتبارسنجی، تستر با کمترین اثر ممکن بررسی میکند آیا ضعف قابل سوءاستفاده است. همه فعالیتها باید در چارچوب مجوز انجام شوند. پس از پایان، یافتهها بر اساس شدت و اثر اولویتبندی میشوند.
گزارش نهایی باید برای مدیر و تیم فنی قابل استفاده باشد: خلاصه مدیریتی، جزئیات فنی، شواهد، اثر، راهکار و پیشنهاد آزمون مجدد. هدف نهایی تست نفوذ تولید فهرست ترسناک از آسیبپذیریها نیست؛ کمک به اصلاح کنترلهای امنیتی است.