# Hogyan dolgozunk — módszertan, szabványok, jegyzőkönyv | RootCore LLC

> Nem ötletelünk: OWASP ASVS és Top 10, CIS Benchmark és NIST SP 800-115 szerint mérünk, és minden állítás mellé odatesszük, hogyan mértük. Ez a teljes folyamat.

Oldal: https://cyber-security.rootcr.com/hogyan-dolgozunk/
Frissítve: 2026-08-20

---

# Hogyan dolgozunk

> **Röviden:** Minden vizsgálatunk nyilvános, ellenőrizhető szabványra épül: webalkalmazásnál az OWASP ASVS és a Top 10, kiszolgálónál a CIS Benchmark, a tesztelés menetében a NIST SP 800-115. Ez azt jelenti, hogy amit találunk, azt bárki más is meg tudja ismételni — a jelentésünk nem vélemény, hanem mérés. A végén írásos jegyzőkönyvet kap, javítási sorrenddel és újrateszteléssel.

## Miért számít, hogy mi szerint dolgozunk?

Mert biztonságban a „megnéztük, rendben van" mondat semmit nem ér. Ha nincs mögötte keret, akkor nem tudja megmondani, mit néztek meg és mit nem — és fél év múlva, egy incidens után sem tudja rekonstruálni.

A szabvány három dolgot ad:

1. **Teljességet.** Nem a vizsgáló napi formáján múlik, mi kerül elő. A lista adott.
2. **Ismételhetőséget.** Ugyanaz a vizsgálat fél év múlva összehasonlítható eredményt ad, tehát látszik, javult-e valami.
3. **Nyelvet.** Ha a biztosítója, a partnere vagy egy nagyvállalati beszállítói kérdőív rákérdez, a válasz hivatkozható.

## Milyen keretek szerint mérünk?

| Terület | Keret | Mit ad |
|---|---|---|
| Webalkalmazás | OWASP ASVS (Application Security Verification Standard) | Ellenőrzési szintek hitelesítéstől a naplózásig |
| Webes támadástípusok | OWASP Top 10 | A tíz leggyakoribb hibaosztály lefedése |
| API-k | OWASP API Security Top 10 | Jogosultsági és adatkiadási hibák API-oldalon |
| Kiszolgáló, operációs rendszer | CIS Benchmark | Megerősítési alapállapot, tételes ellenőrzőlista |
| A tesztelés menete | NIST SP 800-115 | Tervezés, felderítés, vizsgálat, kihasználás, jelentés |
| Súlyosság-besorolás | CVSS v3.1 | Számszerű, összehasonlítható kockázati pontszám |
| Sérülékenységek azonosítása | CVE / CWE | Nemzetközi azonosító minden találathoz, ahol van |
| Incidenskezelés | NIST SP 800-61 | Előkészület, észlelés, elszigetelés, helyreállítás |

Ezek nyilvános dokumentumok. Bárki utánanézhet, és bárki ellenőrizheti, hogy a jelentésünk tényleg azt fedi-e le, amit állítunk.

## Mi a folyamat, lépésről lépésre?

### 1. Felderítés és hatókör

Írásban rögzítjük, mi tartozik a vizsgálatba: domainek, IP-tartományok, alkalmazások, időablak, és ami kifejezetten kimarad. Ez nem formalitás — ez védi Önt is és minket is.

### 2. Passzív felmérés

Előbb az látszik, ami kívülről látszik: DNS-rekordok, tanúsítványok, nyitott portok, futó verziók, biztonsági fejlécek, e-mail-hitelesítés, kiszivárgott adatok nyilvános forrásokból. Ez a szakasz nem terheli a rendszert, és rendszerint már itt előkerül a találatok fele.

### 3. Aktív vizsgálat

Célzott tesztelés a hatókörön belül: hitelesítés és munkamenet, jogosultságok, beviteli pontok, fájlkezelés, API-végpontok, üzleti logika. Ami terhelést okozhat, azt előre egyeztetett időablakban futtatjuk.

### 4. Igazolás

Minden találatot reprodukálunk, mielőtt leírnánk. Ami nem igazolható, az nem kerül a jelentésbe találatként — legfeljebb megjegyzésként. Ez azért fontos, mert az automata szkennerek jelentéseinek nagy része hamis riasztás, és ezekre költeni pénzkidobás.

### 5. Jelentés

Amit kézhez kap:

- **Vezetői összefoglaló** — hol áll, mi a legnagyobb kockázat, mennyi munka a rendbetétel. Egy oldal, szakzsargon nélkül.
- **Találatok súlyosság szerint** — mindegyiknél: mit találtunk, hogyan reprodukálható, mi a következménye, hogyan javítható, CVSS-pontszám.
- **Javítási sorrend** — mi a mai, mi a heti, mi a negyedéves feladat. Erőforrás-igény szerint is jelölve.
- **Mérési adatok** — mit, mikor, milyen eszközzel néztünk meg. Enélkül a jelentés nem ellenőrizhető.

### 6. Újratesztelés

A javítás után visszamérünk, és írásban igazoljuk, hogy a hiba tényleg megszűnt. Ez a rész sok szolgáltatónál külön tétel — nálunk az audit része.

## Mit nem csinálunk?

- **Nem küldünk nyers szkenner-kimenetet jelentés gyanánt.** Egy 400 oldalas gépi lista nem munka, hanem a munka elkerülése.
- **Nem tesztelünk engedély nélkül.** Sem harmadik fél rendszerét, sem olyat, ami nincs a hatókörben.
- **Nem tartjuk vissza a találatot üzleti okból.** Amit megtaláltunk, azt leírjuk, akkor is, ha nem nálunk javíttatja.
- **Nem ígérünk százszázalékos biztonságot.** Aki ilyet ígér, vagy nem érti, vagy nem mondja meg az igazat.

## Mi történik a talált sérülékenységekkel?

A jelentést titkosítva küldjük, és csak azzal osztjuk meg, akit Ön megnevez. A találatokat harmadik félnek nem adjuk át, nyilvánosan nem hivatkozzuk, és kérésre a javítás igazolása után minden munkapéldányt törlünk. Ha a vizsgálat során olyan sérülékenységet találunk, amely nem az Ön rendszerében van (például egy használt komponensben), azt a felelős közzététel szabályai szerint a gyártónak jelezzük — az Ön nevének említése nélkül.

## Gyakori kérdések

### Kell-e szerződés a vizsgálat előtt?

Igen, és ez az Ön érdeke. Engedély nélküli tesztelés a legtöbb országban bűncselekmény; a hatókört és az időablakot rögzítő írásos megállapodás mindkét felet védi. Az ingyenes első felmérés ettől független: azt kívülről, terhelés nélkül végezzük, olyan adatokból, amelyek amúgy is nyilvánosak.

### Mennyire mély egy ingyenes felmérés?

Külső, passzív kép: elérhető szolgáltatások, verziók, tanúsítványok, biztonsági fejlécek, e-mail-hitelesítés, ismert kockázatok. Ez elég ahhoz, hogy lássa, van-e nyilvánvaló baj — de nem helyettesíti a teljes vizsgálatot, és mi sem állítjuk, hogy az.

### Ki látja a jelentést?

Alapból csak Ön és az általunk megjelölt kapcsolattartó. Ha a jelentés partnerhez vagy biztosítóhoz megy, azt jelezze előre — akkor a formátumot ahhoz igazítjuk.

### Mit tegyünk, ha a vizsgálat közben derül ki, hogy már be is törtek?

Ilyenkor a vizsgálat megáll, és incidenskezelésre váltunk a NIST SP 800-61 szerint: elszigetelés, bizonyítékok rögzítése, majd helyreállítás. Az első óra a legfontosabb — erről külön írás is olvasható a [tudástárban](/tudastar/feltort-wordpress/).

### Mi a különbség aközött, amit Önök csinálnak, és amit a szkennerem ad?

Az automata szkenner ismert mintákat keres, és nem tudja megítélni az üzleti logikát. Egy szkenner sosem fogja megmondani, hogy a „B" ügyfél meg tudja nézni az „A" ügyfél számláját, ha az azonosítót átírja — ehhez érteni kell, mit csinál az alkalmazás. A szkennert mi is használjuk, de kiindulásnak, nem eredménynek.
