Lecție gratuită

Diferența dintre pentest, red team și evaluarea vulnerabilităților

Termenii „evaluare a vulnerabilităților", „test de penetrare" și „red team" se folosesc adesea ca sinonime în anunțurile de angajare din România, deși acoperă activități diferite ca scop, durată și rezultat. Confuzia dintre ele duce frecvent la contracte prost definite, în care clientul așteaptă un raport de exploatare completă, dar primește doar o listă de vulnerabilități generată automat de un scanner precum Nessus sau OpenVAS.

Evaluarea vulnerabilităților (vulnerability assessment) este un proces automatizat sau semi-automatizat de identificare a punctelor slabe cunoscute, de obicei prin compararea versiunilor de software instalate cu bazele de date CVE (Common Vulnerabilities and Exposures). Rezultatul este o listă prioritizată după scor CVSS, fără nicio confirmare practică a exploatabilității. Un scanner poate raporta, de exemplu, că un server rulează Apache 2.4.49, versiune afectată de CVE-2021-41773, fără să verifice dacă path traversal-ul chiar funcționează pe configurația respectivă.

Testul de penetrare (pentest) pornește de la aceleași informații, dar adaugă exploatarea activă, în limitele stabilite printr-un contract de autorizare (Rules of Engagement). Scopul este demonstrarea impactului real al vulnerabilităților găsite, inclusiv prin înlănțuirea mai multor slăbiciuni minore într-un lanț de atac funcțional. Un pentest tipic pe o aplicație web durează între una și trei săptămâni și se finalizează cu un raport structurat, subiectul ultimelor capitole din acest curs.

Red team, testarea capacității de detecție

Angajamentul de tip red team diferă fundamental prin obiectiv, nu caută să acopere toate vulnerabilitățile dintr-un sistem, ci simulează un atacator real care urmărește un scop concret, de exemplu obținerea de drepturi de administrator de domeniu sau extragerea unor date financiare. Echipa de red team evită detectarea de către echipa de securitate internă (blue team) și testează astfel nu doar tehnologia, ci și procesele de răspuns la incident. Astfel de angajamente durează de regulă săptămâni sau luni și pot include inginerie socială și teste de intruziune fizică, dacă sunt autorizate explicit în contract.

CriteriuEvaluare vulnerabilitățiPentestRed team
Exploatare activăNuDa, în scop limitatDa, orientată spre obiectiv
Durată tipicăCâteva ore1-3 săptămâniSăptămâni sau luni
Testează detecțiaNuRarDa, principalul obiectiv

În practică, pe piața de hosting din România, mulți furnizori vând drept „audit de securitate" un simplu raport generat de un scanner automat, fără nicio validare manuală. Diferența devine vizibilă la primul fals pozitiv raportat: un scanner poate marca un formular de contact WordPress ca vulnerabil la SQL Injection doar pentru că răspunde diferit la un apostrof, fără ca vulnerabilitatea să existe efectiv. Un pentester validează manual fiecare astfel de rezultat înainte de a-l include în raport.

Indiferent de tipul angajamentului, condiția obligatorie rămâne aceeași: autorizarea scrisă din partea proprietarului sistemului. Fără acest document, orice activitate descrisă mai sus poate constitui infracțiune conform articolului 360 din Codul Penal român, subiect detaliat în lecția despre cadrul legal din acest capitol.

Continuați cu restul cursului

Aceasta a fost o lecție din cele 96 ale cursului. Cumpărați cursul și parcurgeți tot conținutul în cont, cu progres salvat, test final și certificat.

Cumpărați cursul la 130 €