با توجه به تأثیر سریع و انکارناپذیر بازبینی امنیتی و آزمون نفوذ در امنسازی فاوا، شرکت پرشان تک افزار این خدمت تخصصی را یکی از دیگر محورهای فعالیت و ارائه خدمات به مشتریان خود قرار داده است.
امروزه آزمون نفوذپذیری چه برای سازمانهایی که از تجهیزات امن استفاده میکنند و چه برای آن دسته از سازمانهایی که در استقرار تجهیزات نرمافزاری، سختافزاری و شبکهای قوی، نوپا محسوب میگردند، به عنوان یک روش ارزیابی قانونمند و قابلاتکا در جهت شناسایی آسیبپذیریهای سیستم کاربرد وسیعی یافته است. آزمون نفوذپذیری یا آزمون نفوذ روشی برای تخمین میزان امنیت یک رایانه (معمولاً سرور) یا یک شبکه است که با شبیهسازی حملات یک حملهکننده (هکر) صورت میگیرد. آزمون نفوذ به منظور یافتن نقاط آسیبپذیر وبسایتها، شبکه و زیرساخت فناوری اطلاعات یک مجموعه انجام میشود. آزمون نفوذ توسط کارشناسان خبره امنیت انجام میشود و در این آزمون پروسهها و تکنیکهایی استفاده میشود که توسط هکرها برای نفوذ به سیستمهای فاوا بکار گرفته میشود.
مهمترین تفاوت بین هکر و شخصی که آزمون نفوذپذیری انجام میدهد این است که، آزمون نفوذپذیری با مجوز و قراردادی که با سازمان یا شرکت امضاء شده است انجام میشود و در نهایت منجر به یک گزارش خواهد شد. هدف از آزمون نفوذپذیری بالا بردن امنیت زیرساخت پردازش و تبادل دادهها توسط آزمون امنیتی است. اطلاعات و ضعفهای امنیتی که در نفوذپذیری مشخص میشود محرمانه تلقی شده و نباید تا برطرف شدن کامل افشاء شود. ولی در مورد هکر این رویه و روال وجود ندارد.
آزمون نفوذپذیری در سازمان به دلایل زیر انجام میشود:
نکته : آزمون نفوذپذیری میبایست بر روی تمام سیستمها،تمام سایتها و زیرسایتها انجام شود تا احتمال نفوذ کلیه کاربران عادی و استثنایی را به حداقل برساند .
همین طور روشهای استفادهشده در آزمون نفوذ بسته به میزان و امکان دسترسی به تجهیزات سازمان قابلتغییر است. نحوه انجام آزمون نفوذ میتواند بسته به میزان و مجوز دسترسی به جزئیات و مؤلفههای سیستم به صورت جعبه سیاه (عدم دسترسی و اطلاع از جزئیات داخلی سیستم)، جعبه سفید (دسترسی کامل به جزئیات درونی سیستم) و جعبه خاکستری (میزان دسترسی بین جعبه سیاه و جعبه سفید) باشد.
OSSTM یک بازنگری دقیق بر روی انجام آزمونهای نفوذپذیری است که روی جزئیات فناوری آزمون نفوذپذیری در زمان اجرا و بعد از آن، نحوه کسب نتایج، ناحیه آزمون امنیتی، پردازشها، اطلاعات، فناوریهای اینترنتی، وسایل ارتباطات بیسیم و غیره متمرکز میشود.
OWASP در اصل تلاش مینماید که دلایل ناامن بودن یک نرمافزار را به اثبات برساند.تمرکز عمده آن روی سرویسها و برنامههای تحت وب میباشد.
هدف اصلی پروژه استاندارد بررسی امنیتی نرمافزار اواسپ (OWASP ASVS) نرمال سازی دامنه و سطح دشواری بررسی امنیتی یک نرمافزار در بازار بر اساس راهکارهای تجاری است. این استاندارد یک مبنا جهت آزمون تخصصی مکانیزمهای امنیتی نرمافزار و همچنین تمام مکانیزمهای امنیتی تخصصی محیط است که برای رخنههایی مانند اسکریپ بینسایتی (XSS) و تزریقات پایگاهداده (SQL injection) بر آنها تکیه میشود. استفاده از این استاندارد میتواند یک سطح اعتماد معقول در امنیت نرمافزارهای وبی ایجاد نماید.