image

Tien tips voor het huren van pen testers en code auditors

donderdag 8 maart 2007, 09:52 door Redactie, 6 reacties

Menig bedrijf laat webapplicaties, netwerk en beveiliging door pen testers en code auditors testen. De markt kent veel aanbieders, maar hoe weet je nu zeker dat je de juiste partij binnenhaalt? Mark Curphey heeft een lange ervaring met het interviewen, huren en managen van pen testers en code auditors, en stelde de volgende Top 10 samen waar je tijdens de orientatie en intake aan moet denken.

  1. Vraag individuen: Zorg ervoor dat de mensen die je interviewt ook de klus uitvoeren.
  2. Selecteer individuen aan de hand van de gebruikte applicatie: Zorg ervoor dat de tester/auditor de applicatie van haver tot gort kent.
  3. Test de tester: Wees niet bang om de ervaring van de tester ook op de proef te stellen.
  4. Huur alleen individuen die ervaring met commercieel programmeren hebben.
  5. Wees bereid om voor kwaliteit te betalen: Goede testers vragen nu eenmaal een hoge beloning.
  6. Het is meer dan alleen de code onderzoeken: Kijk naar de gebruikte onderzoeksmethode en huur nooit bedrijven die geautomatiseerde tools gebruiken.
  7. Focus op de lekken / Kijk welke toolbox ze gebruiken: Trap niet in de onzin van "zelf ontwikkelde tools" tenzij je ze kunt zien.
  8. Laat je niet afleiden door mooie rapporten en grafiekjes: Kijk naar het resultaat en de aanbevelingen.
  9. Een vaste prijs betekent een vaste periode: Spreek een vaste prijs voor het project af en een optioneel dag honorarium.
  10. Probeer referenties te krijgen: Laat je niet misleiden door sales managers die mooie praatjes ophouden.
Reacties (6)
08-03-2007, 10:37 door Anoniem
Een goede Pen tester of code auditor geeft geen referenties af.

Die heeft nml een non disclosure contract getekend ;)
08-03-2007, 11:03 door Anoniem
Ad punt 6: Euhm, wat voor (niet-gautomatiseerde) tools laat
Curphey toe? Print-outs van sources? Nee, want die gebruiken
een gautomatiseerde printer. Dus de code uitschrijven met
potlood van het scherm (oh nee, daar gaan we al)? Of mag de
code auditor helemaal geen tools gebruiken? Handig...
Bedrijven die geautomatiseerde tools gebruiken moet dus
juist wel. Bedoeld zal zijn: bedrijven die alleen
maar
geiutomatiseerde toosl gebruiken. Maar ja, zo kan
je alle (!) andere punten ook wel afschieten. Te beginnen
met punt 8 dat zichzelf in wezen tegenspreekt.
08-03-2007, 11:15 door pikah
Tuurlijk kan je geautomatiseerde tools gebruiken, zolang je
hele test maar niet van alleen deze tools afhangt.
08-03-2007, 12:15 door Anoniem
Iedereen die in de security industrie werkt als auditor
behoort te weten dat tools fouten of onnauwkeurigheden
bevatten. De false positives en false negatives. Een auditor
moet dit weten en onafhankelijk van de tool de resultaten
kunnen controleren in plaats van blind de resultaten voor
waar aan te nemen.
08-03-2007, 12:25 door Anoniem

Huur alleen individuen die ervaring met commercieel programmeren
hebben.

Oh die heikneuters die al die lekke software op de markt brengen?
09-03-2007, 22:56 door Anoniem
nr 11: switch af en toe van auditor, laat na het fixen van de code een andere
partij een hertest doen
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.