---
sourceDocument: Gestão de segurança do Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - pt-BR

ft:publication_title :

    - Gestão de segurança do Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Teste de invasão

# Teste de invasão {#ariaid-title1}

* Versão de lançamento: Xanadu
* 
* Atualizado 1 de ago. de 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 3 min. de leitura

O teste de invasão em Resposta a vulnerabilidades de aplicações permite que os responsáveis pela aplicação avaliem a postura de segurança de sua aplicação. É o teste manual de uma aplicação pela equipe de hacking ético.

## Funções necessárias {#pen_test_overview_avm__section_c25_d3r_qqb}

O teste de invasão requer as seguintes funções:

Gerente App-Sec: contém gerentes de segurança e responsáveis pela aplicação que gerenciam as solicitações de avaliação de teste de invasão. Ele contém as seguintes funções granulares:  
* sn_vul.app_manage_pen_test_request
* sn_vul.app_read_all
* cmdb_read
{#pen_test_overview_avm__ul_ypv_cbw_xqb}

Ethical Hacker: contém membros da equipe de hacking ético que realizam testes de invasão de aplicações. Inclui as seguintes funções granulares:  
* sn_vul.app_update_assignment_group
* sn_vul.app_update_assigned_to
* sn_vul.app_manage_manual_avits
* sn_vul.app_manage_pen_test_request_config
* itil
* sn_vul.app_read_all
* sn_vul.app_manage_pen_test_request
* sn_vul.app_update_state
{#pen_test_overview_avm__ul_elg_q1w_xqb}

Para obter mais informações sobre essas funções, consulte [Resposta a vulnerabilidades de aplicações grupos de usuários e funções](https://servicenow-prod.fluidtopics.net/FtITVVwb0UwrluTwqaVGfQ#avm-manage-roles "Antes de corrigir vulnerabilidades com sucesso com Resposta a vulnerabilidades de aplicações (AVR), você deve atribuir usuários a grupos de usuários.").

A partir da v19.0 de Resposta a vulnerabilidades, se você estiver usando o Veracode Vulnerability Integration, os testes de avaliação de invasão no Veracode Vulnerability Integration serão descobertas manuais do Veracode. Eles não estão vinculados a nenhuma solicitação de avaliação de teste de invasão configurada em Resposta a vulnerabilidades de aplicações. Para obter mais informações sobre avaliações de teste de invasão de Veracode, consulte [Veracode Vulnerability Integration](https://servicenow-prod.fluidtopics.net/n3pAGlySFQQn0V8mIypCxg "A aplicação Resposta a vulnerabilidades Integration with Veracode usa dados importados do produto Veracode para ajudar você a determinar o impacto e a prioridade das falhas no seu código.").

## Ciclo de vida do teste de invasão {#pen_test_overview_avm__section_xhp_hj3_qqb}

Como proprietário da aplicação, você pode solicitar à equipe de invasão ética uma avaliação de teste de invasão da sua aplicação. A equipe de invasão ética atua nesta solicitação e cria descobertas de testes de invasão. Essas descobertas são Itens vulneráveis de aplicação (IVAs) criados manualmente.

O fluxo de trabalho de teste de invasão cobre o ciclo de vida do teste de invasão, desde a solicitação de teste até a resolução das descobertas da equipe de invasão ética.

## Como solicitar uma avaliação de teste de invasão {#pen_test_overview_avm__section_ob1_xgp_qqb}

A partir da v19.0, você pode criar novas solicitações ou copiar solicitações existentes em TodosSolicitações de avaliação de teste de invasãoTodos.

Antes da v19.0, como proprietário da aplicação, você pode solicitar uma avaliação de teste de invasão para sua aplicação usando o Catálogo de serviços do ITSM.

## Como revisar a solicitação de avaliação de teste de invasão {#pen_test_overview_avm__section_c4h_khp_qqb}

A equipe de invasão ética revisa e avalia a aplicação e o escopo da solicitação de avaliação de teste de invasão e os adiciona ao backlog existente.

## Preparando um ambiente {#pen_test_overview_avm__section_mgr_rhp_qqb}

A equipe de invasão ética envia uma solicitação ao proprietário da aplicação para fornecer um ambiente para que ele comece a testar. Quando o ambiente estiver pronto, o responsável pela aplicação informará a equipe de invasão ética.

Para obter mais informações sobre como configurar solicitações de teste, consulte [Configurar teste de invasão](https://servicenow-prod.fluidtopics.net/i5VV4qPkE1gHeZTaVtGBdg "Você pode configurar a duração do sprint e o esforço estimado para tipos de avaliação de teste de invasão. Isso fornece a funcionalidade de programação para proprietários de aplicações, ajudando-os a determinar um intervalo de tempo provisório para suas solicitações de avaliação de teste de invasão.").

## Como testar e relatar as descobertas do teste de invasão {#pen_test_overview_avm__section_dgf_s3p_qqb}

A equipe de invasão ética testa a aplicação e relata as descobertas ao proprietário da aplicação. A equipe de invasão ética também define os Acordos de nível de serviço (ANSs) para as descobertas do teste de invasão usando a data de meta de correção. Essas descobertas são os AVIs criados manualmente. O proprietário da aplicação, por sua vez, revisa os AVIs criados pela equipe de invasão ética. Eles planejam as correções e as atribuem à equipe de aplicações.  
Nota:  
As regras de destino de correção não se aplicam às descobertas do teste de invasão.

A equipe de invasão ética pode criar uma biblioteca de entradas de vulnerabilidade da aplicação (AVEs) e reutilizá-las ao relatar os AVIs. Eles também podem rastrear o status das descobertas do teste de invasão.

## Corrigindo e validando as descobertas do teste de invasão {#pen_test_overview_avm__section_vpq_lkp_qqb}

Depois que as descobertas do teste de invasão são corrigidas e resolvidas pela equipe de aplicações, as correções são validadas manualmente e encerradas pela equipe de invasão ética.

## Gestão de vulnerabilidades de aplicações relatórios {#pen_test_overview_avm__section_hjr_ylp_qqb}

Use os relatórios disponíveis no Gestão de vulnerabilidades de aplicações painel do PA para rastrear as descobertas do teste de invasão.
Figura 1. Ciclo de vida do teste de invasão

