Penetration Testing: методология
Penetration testing — санкционированное тестирование безопасности с попытками реальной эксплуатации уязвимостей.
Виды pentest
Black-box: тестер без предварительной информации. White-box: с исходным кодом и архитектурой. Grey-box: частичная информация. External: атака извне. Internal: имитация insider-угрозы. Red team: полноценная атака с социальной инженерией.
Методологии
OWASP Testing Guide: веб-приложения. PTES (Penetration Testing Execution Standard). NIST SP 800-115. OSSTMM: technical security. Для гейминга обычно OWASP + custom checks по бизнес-логике (bonus abuse, RNG integrity).
Этапы
1) Reconnaissance: сбор информации. 2) Scanning: nmap, subdomain enumeration. 3) Enumeration: сервисы, версии, endpoint. 4) Exploitation: попытки взлома. 5) Post-exploitation: privilege escalation, lateral movement. 6) Reporting: детальный отчёт с CVSS и рекомендациями.
Регулярность
PCI DSS: минимум раз в год + после major changes. Гейминг-регуляторы (MGA, UKGC): ежегодный external pentest от аккредитованной компании. Continuous: DAST/SAST в CI/CD + quarterly automated scan + annual manual test.