Um pen test, ou teste de penetração completo, é uma investigação de segurança controlada. Os pesquisadores tentam encontrar vulnerabilidades antes que as partes mal-intencionadas o façam.
Um pen test não é um ataque aleatório. Existem acordos sobre escopo, permissão, abordagem, relatórios e devidos cuidados. Os pesquisadores utilizam técnicas que os invasores também podem utilizar, mas com o objetivo de melhorar a segurança.
Na Metodologia para Pesquisa em Segurança da Informação com Valor de Auditoria (MIAUW), discutimos extensivamente uma definição liderada pelo Sr. o Pous. Isso resultou nesta definição:
‘Uma investigação ofensiva de segurança a ser realizada por nosso próprio pessoal ou por terceiros, que envolve uma busca controlada de vulnerabilidades em uma ou mais redes seguras e sistemas de informação ou partes deles, que podem ser usadas para invadir esses sistemas e/ou que podem, sem intenção ou de forma autônoma, interromper o processamento de dados da organização sob investigação ou de outra forma ter consequências adversas.’
Leia também O que é MIAUW?.