Даже в pentest полезно зафиксировать «что защищаем» (платежи, PII, admin): это направляет время тестера на бизнес-риск, а не на бесконечные low findings. Для red team цели ещё жёстче формализуют.
Разбор
- Согласование с заказчиком на kickoff.
- Связка findings с бизнес-impact в отчёте.
- Избегают vanity «1000 medium».
- Помогает приоритизации remediation.
Итог
Цель и ценность активов делают pentest про риск, не про чеклист портов.