El pentesting está actualmente en fase beta y debe estar habilitado para tu empresa. Si no ves Pentests en la barra lateral, contacta con tu administrador de Corgea o tu contacto de Corgea.
Objetivos
Un objetivo es una configuración reutilizable de pentest. Cada destino incluye un nombre, URL, credenciales opcionales, instrucciones opcionales y un modo de escaneo predeterminado.1
Penetraciones abiertas
En Corgea, selecciona Pentests en la barra lateral.
2
Crea un objetivo
Haz clic en Nuevo destino, luego introduce el nombre y la URL del destino.
3
Añadir contexto opcional
Añade credenciales cuando la prueba debería cubrir áreas autenticadas. Utiliza Instrucciones adicionales para las reglas de compromiso, exclusiones de alcance o endpoints en los que los agentes deberían centrarse.
4
Elige un modo de escaneo predeterminado
Selecciona Equilibrado para una ejecución más rápida o Profundo para una evaluación más exhaustiva.
Añade únicamente objetivos que tu organización esté autorizada a probar. Las credenciales se cifran en reposo y solo se utilizan durante una ejecución dirigida a ese objetivo.
Iniciar una ejecución
Desde la lista de objetivos, inicia una ejecución nueva para el objetivo que quieras probar. Puedes utilizar el modo de escaneo predeterminado del objetivo o sustituirlo solo para esa ejecución.- Balanced realiza una evaluación más rápida usando los agentes de pentest estándar.
- Deep realiza una evaluación más exhaustiva y utiliza cobertura adicional del equipo rojo.
- Sustitución de instrucciones reemplaza las instrucciones adicionales del objetivo solo durante esa ejecución.
Resultados de la revisión
La página de detalles de la ejecución muestra el progreso de los agentes y enumera los hallazgos a medida que se notifican. Los hallazgos se agrupan por CWE y endpoint, con recuentos por gravedad y categorías especializadas como Auth & AuthZ, Business Logic e Injection. Abre un hallazgo para revisar la descripción, la prueba de concepto, el análisis técnico, las recomendaciones de remediación, el objetivo, el endpoint, el agente de origen y el historial de detección. Puedes actualizar el estado, añadir comentarios y registrar nuevas detecciones en ejecuciones de pentest posteriores.Informes de exportación
Cuando una ejecución termina, utiliza Exportar informe para descargar un informe PDF.- Informe técnico incluye pruebas detalladas de hallazgo e información sobre remediación.
- El informe ejecutivo resume la evaluación para audiencias menos técnicas.
