Тест начинается с предпосылки, что первичный доступ уже есть (учётка phishing, foothold), и проверяет сегментацию, детект и escalation. Полезен, когда периметр условно крепок, а вопрос — устойчивость внутри. Явно фиксируют в scope.
Разбор
- Отличается от чисто внешнего black box.
- Хорошо стыкуется с purple.
- Требует безопасных test credentials.
- Метрики времени до crown jewel.
Итог
Assumed breach проверяет «что после первого шага», не только периметр.