July 19, 2026
Pre-Engagement
Pre-Engagement ක්රියාවලියේ ප්රධාන කොටස් 3

By Maleesha Rathnayaka
6 min read
පූර්ව සූදානම් වීමේ ක්රියාවලිය ප්රධාන කොටස් තුනකින් සමන්විත වෙනවා:
- Scoping Questionnaire (සීමා නිර්ණ ප්රශ්නාවලිය): ක්ලයන්ට්ගේ සිස්ටම් එකේ ස්වභාවය සහ ඔවුන්ට පරීක්ෂා කරගන්න ඕනේ මොනවාද කියලා මූලික අවබෝධයක් ගන්න යවන ප්රශ්නාවලිය.
- Pre-engagement Meeting (පූර්ව සූදානම් වීමේ සාකච්ඡාව): ප්රශ්නාවලියෙන් ලැබුණු උත්තර පදනම් කරගෙන, ක්ලයන්ට් එක්ක එකතු වෙලා පරීක්ෂණයේ විෂය පථය (Scope) සහ කොන්දේසි සාකච්ඡා කිරීම.
- Kick-off Meeting (ආරම්භක සාකච්ඡාව): පරීක්ෂණය නිල වශයෙන් ආරම්භ කිරීමට කෙලින්ම පෙර පවත්වන අවසන් රැස්වීමයි. (හදිසි අවස්ථාවලදී මේ රැස්වීම් අන්තර්ජාලය හරහා වුවද පැවැත්විය හැක).
NDA (Non-Disclosure Agreement)
ඕනෑම සාකච්ඡාවක් ආරම්භ කිරීමට පෙර NDA (රහස්යභාවය රැකීමේ ගිවිසුම) අත්සන් කිරීම අනිවාර්යයි. NDA වර්ග 3ක් තියෙනවා:
කොම්පැනියක අපිට පෙන්ටෙස්ට් එකක් භාර දෙන්න බලය තියෙන්නේ කාටද?
හැම සේවකයෙක්ම කියන පලියට අපිට කොම්පැනියක් හැක් (test) කරන්න බෑ. මොකද සමහරවිට සේවකයෙක් තමන්ගේම ආයතනයට හානියක් කරන්න අපව පාවිච්චි කරන්න පුළුවන්. ඒ නිසා Signatory Authority (අත්සන් කිරීමේ නීතිමය බලය) තියෙන නිලධාරියෙක්ම ගිවිසුමට ඇතුළත් විය යුතුයි:
- C-Level නිලධාරීන් (CEO, CTO, CISO, CSO, CRO, CIO)
- Internal Audit අංශයේ ප්රධානීන් (VP/Manager of Internal Audit)
- IT හෝ තොරතුරු ආරක්ෂණ අංශයේ ඉහළ කළමනාකාරිත්වය (VP/Director of IT Security)
සකස් කළ යුතු ප්රධාන ලේඛන සහ ඒවා කරන වෙලාවන්
ගිවිසුම්ගත වීමේදී පහත ලේඛන නියමිත වෙලාවට සකස් කර අත්සන් තැබිය යුතුය. නැතහොත් එය Computer Misuse Act වැනි සයිබර් නීති උල්ලංඝනය කිරීමක් (illegal hacking) බවට පත්වේ:
ක්ලයන්ට් විසින් පරීක්ෂා කළ යුතු IP addresses, URLs හෝ Credentials (ලොගින් විස්තර) වෙනම ලේඛනයකින් දුන්නත්, ඒ සියල්ලම RoE (Rules of Engagement) ලේඛනයේ උපග්රන්ථයක් (Appendix) විදිහට අනිවාර්යයෙන්ම ඇතුළත් කළ යුතුයි. එමෙන්ම මේ සියලුම ලේඛන සකස් කිරීමෙන් පසු නීතිඥයෙකු ලවා (reviewed by a lawyer) පරීක්ෂා කරවා ගැනීම වෘත්තීය මට්ටමින් අත්යවශ්ය වේ.
Scoping Questionnaire (සීමා නිර්ණ ප්රශ්නාවලිය)
ක්ලයන්ට් අපිට මුලින්ම කතා කලාට පස්සේ, අපි ඔවුන්ට යවන පළමු නිල ප්රශ්නාවලිය තමයි මේක. මේකෙන් කරන්නේ ක්ලයන්ට් බලාපොරොත්තු වෙන්නේ මොන වගේ සේවාවක්ද (Expectations) සහ පරීක්ෂාවට ලක් කළ යුතු පද්ධතියේ විශාලත්වය කොපමණද කියලා නිශ්චිතවම දැනගන්න එකයි.
1.පෙන්ටෙස්ට් සේවා වර්ග (Assessment Types)
ප්රශ්නාවලිය මඟින් ක්ලයන්ට්ට තමන්ට අවශ්ය සේවා වර්ගය තෝරා ගැනීමට අවස්ථාව ලබා දෙනවා:
- Internal/External Vulnerability Assessment: අභ්යන්තර හෝ බාහිර පද්ධතිවල පවතින අඩුපාඩු ටූල්ස් මඟින් ස්කෑන් කිරීම පමණි.
- Internal/External Penetration Test: අභ්යන්තර හෝ බාහිර ජාලයන්ට සැබෑ ලෙසම ඇතුල් වී (Exploit කර) පරීක්ෂා කිරීම.
- Web/Mobile Application Security Assessment: වෙබ් අඩවි හෝ මොබයිල් ඇප්ස්වල ආරක්ෂාව පරීක්ෂා කිරීම.
- Secure Code Review: යෙදුම්වල (Applications) මූල කේත (Source code) පරීක්ෂා කිරීම.
- Wireless/Physical Security Assessment: වයිෆයි ජාල හෝ කාර්යාලයේ භෞතික ආරක්ෂාව (Locks, CCTV, Access control) පරීක්ෂා කිරීම.
- Social Engineering / Red Team Assessment: සේවකයින් මුළා කර දත්ත ගැනීම (Phishing/Vishing) හෝ නිශ්චිත ඉලක්කයක් වෙනුවෙන් සිදුකරන උසස් මට්ටමේ සැබෑ ප්රහාරාත්මක පරීක්ෂණ.
2. ප්රශ්නාවලියට ඇතුළත් විය යුතු තීරණාත්මක තොරතුරු (Critical Information)
නිවැරදි මිල ගණන් සහ කාල සීමාවන් තීරණය කිරීම සඳහා පහත තාක්ෂණික දත්ත ක්ලයන්ට්ගෙන් ලබාගත යුතුය:
- ජාල සහ සර්වර් ප්රමාණය: සක්රීයව පවතින Host ප්රමාණය, IP ලිපිනයන් හෝ CIDR ranges ප්රමාණය, සහ Domain/Subdomain ගණන.
- ඇප්ලිකේෂන් විස්තර: වෙබ්/මොබයිල් ඇප්ස් ගණන සහ Authenticated testing (ලොගින් වී කරන පරීක්ෂා) නම් පවතින යූසර් මට්ටම් (Roles — Standard user, Admin, ආදී වශයෙන්) ප්රමාණය.
- Social Engineering සඳහා: Phishing ප්රහාර සඳහා ඉලක්ක කරන සේවකයින් ගණන සහ එම සේවක ලැයිස්තුව ක්ලයන්ට් ලබා දෙන්නේද නැතහොත් අප විසින් OSINT (Open Source Intelligence) මඟින් සෙවිය යුතුද යන්න.
- භෞතික පරීක්ෂණ සඳහා: පරීක්ෂා කළ යුතු ඔෆිස් ශාඛා (Locations) ගණන සහ ඒවා විවිධ පළාත්වල විසිරී පවතීද යන්න.
- අභ්යන්තර ජාල පරීක්ෂණ සඳහා: Active Directory පරීක්ෂණයක් අවශ්යද? නෙට්වර්ක් එකට සම්බන්ධ වෙන්නේ සාමාන්ය යූසර් කෙනෙක් විදිහටද නැත්නම් Anonymous ද? Network Access Control (NAC) Bypass කිරීමට අවශ්යද?
3. තොරතුරු හෙළිදරව්ව සහ රහසිගතභාවය (Disclosure & Evasiveness)
ක්ලයන්ට් පරීක්ෂණය බලාපොරොත්තු වන ස්වභාවය මෙහිදී පැහැදිලි කරගත යුතුය:
- තොරතුරු ලබාදීමේ මට්ටම:
- Blackbox: කිසිම තොරතුරක් ලබා නොදේ.
- Greybox: IP/CIDR හෝ URLs පමණක් ලබා දේ.
- Whitebox: සියලුම විස්තර සහ Configurations ලබා දේ.
- ආරක්ෂක අංශ මඟහැරීමේ මට්ටම (Evasiveness):
- Non-evasive: සාමාන්ය පරිදි පරීක්ෂා කිරීම (හොර රහසේ නොවේ).
- Hybrid-evasive: මුලින්ම ඉතාම නිශ්ශබ්දව (quiet) පටන් ගෙන, ක්ලයන්ට්ගේ සෙකියුරිටි ටීම් එකට අපව අහුවෙනකන් ක්රමයෙන් ප්රහාරයේ ශබ්දය (loud) වැඩි කිරීම.
- Fully evasive: ක්ලයන්ට්ගේ සෙකියුරිටි ටීම් එකට සහ Firewalls/IDS වලට කොහෙත්ම අසුනොවන පරිදි උපරිම රහසිගතව ප්රහාර එල්ල කිරීම.
Pre-Engagement Meeting
Pre-Engagement Meeting (පූර්ව සූදානම් වීමේ සාකච්ඡාව) සහ ඒ ආශ්රිතව සකස් වන ගිවිසුම් (Contract & RoE) සඳහා වන Checklists.
ක්ලයන්ට්ගේ අවශ්යතා ගැන මූලික අවබෝධයක් ගත්තට පස්සේ පවත්වන වැදගත්ම රැස්වීම තමයි මේක. හරියට දොස්තර කෙනෙක් ගාවට ගිහින් කරන්න යන ඔපරේෂන් එක ගැන විස්තර අහලා දැනගන්නවා වගේ වැඩක්. ක්ලයන්ට් පෙන්ටෙස්ට් එකක් කරන්නේ පළමු වතාවට නම්, Scoping Questionnaire එකේ තියෙන දේවල් පියවරෙන් පියවර පැහැදිලි කරලා දෙන්නත් මේ රැස්වීම පාවිච්චි කරනවා.
මේ රැස්වීමෙන් පස්සේ ප්රධාන ලේඛන දෙකක් නිර්මාණය වෙනවා:
- Penetration Testing Proposal (Contract / Scope of Work — SoW)
- Rules of Engagement (RoE)
1. කොන්ත්රාත්තු පිරික්සුම් ලැයිස්තුව (Contract — Checklist)
ගිවිසුම (Contract) සකස් කරද්දී පහත කරුණු සියල්ලම අන්යෝන්ය වශයෙන් සාකච්ඡා කර එකඟ විය යුතුයි:
- NDA (රහස්යතා ගිවිසුම): වැඩේ ඉවර වුණත් කිසිම තොරතුරක් පිටතට නොදීමට බැඳෙන රහස්යතා කොන්දේසි.
- Goals & Scope (අරමුණු සහ සීමාවන්): පරීක්ෂණයේදී ළඟා විය යුතු ඉලක්ක සහ පරීක්ෂා කළ යුතු නිශ්චිත IPs, ඩොමේන්ස් හෝ සිස්ටම්ස්.
- Methodologies (ක්රමවේදයන්): පරීක්ෂණය සඳහා පාවිච්චි කරන ප්රමිති (උදා: OWASP, OSSTMM) සහ manual/automated ක්රමවේද.
- Time Estimation (කාලය ඇස්තමේන්තු කිරීම): පරීක්ෂණය පටන් ගන්නා සහ ඉවර කරන දින වකවානු. එමෙන්ම Exploitation, Post-Exploitation වගේ පියවරවල් සාමාන්ය වැඩ කරන වේලාවන් ඇතුළත කරනවාද නැත්නම් ඔෆිස් වෙලාවෙන් පිට (Outside working hours) කරනවාද යන්න.
- Third Parties (තෙවන පාර්ශවයන්): ක්ලයන්ට් AWS/Azure වගේ Cloud හෝ වෙනත් Hosting සේවා පාවිච්චි කරනවා නම්, ඒ සමාගම්වලින් ලිඛිත අවසරය ලබාගෙන ඇති බව තහවුරු කරගැනීම.
- Risks & Scope Limitations (අවදානම් සහ තහනම් සීමාවන්): පරීක්ෂණයේදී සිස්ටම් ඩවුන් වෙන්න තියෙන අවදානම් සහ ක්ලයන්ට්ගේ බිස්නස් එකට අත්යවශ්යම, කිසිසේත්ම ස්පර්ශ නොකළ යුතු (Production සර්වර්ස් වැනි) සීමාවන් වෙන් කරගැනීම.
- Contact & Communication: හදිසි අවස්ථාවකදී කතා කළ යුතු පුද්ගලයන්ගේ ලැයිස්තුව (Escalation priority) සහ සන්නිවේදනය කරන ක්රම (Email/Calls).
- Information Handling: දත්ත ආරක්ෂණ නීති (HIPAA, PCI-DSS) වලට අනුකූලව තොරතුරු පරිහරණය සහ මිල ගණන් (Payment terms).
මතක තබාගන්න:_ ක්ලයන්ට්ට අවශ්ය විදිහටම වැඩේ කරලා දීම අපේ වගකීමක්. රෙස්ටුරන්ට් එකකට ගිහින් Medium-rare ස්ටීක් (steak) එකක් ඉල්ලුවාම ෂෙෆ් (chef) තමන්ගේ කැමැත්තට Well-done ස්ටීක් එකක් දුන්නොත් අපිට අප්සට් යනවා වගේ තමයි. ක්ලයන්ට්ගේ ප්රමුඛතාවලට අපි මුල් තැන දිය යුතුමයි._
2. ක්රියාකාරී රීති පිරික්සුම් ලැයිස්තුව (Rules of Engagement — RoE Checklist)
RoE ලේඛනය කියන්නේ පෙන්ටෙස්ට් එක සිද්ධ වෙන වෙලාවේදී දෙපාර්ශවයම අනුගමනය කළ යුතු තාක්ෂණික සහ ප්රායෝගික නීති මාලාවයි. මෙයට ඇතුළත් විය යුතු දේ:
- මූලික විස්තර: කොන්ත්රාත්කරු (Client), පෙන්ටෙස්ටර්වරුන්ගේ නම් සහ සම්බන්ධ කරගත හැකි දුරකථන/ඊමේල් ලිපින.
- Scope & Flags: පරීක්ෂා කරන සියලුම IPs/CIDR ranges සහ අපිට ඇතුල් වෙලා ලබාගන්න (prove කරන්න) ඕනේ නිශ්චිත දත්ත හෝ ෆයිල්ස් (Flags/Objectives).
- Time of the Day: දවසේ කුමන වේලාවන් ඇතුළතද ප්රහාරාත්මක පරීක්ෂණ (Testing) සිදු කළ යුත්තේ යන්න.
- Evidence & Information Handling: පරීක්ෂණයේදී ගන්නා සාක්ෂි (Screenshots/Logs) සහ දත්ත Encrypt කරලා සුරක්ෂිතව තබාගන්නා ආකාරය.
- System Backups: පරීක්ෂණයට පෙර ක්ලයන්ට් විසින් සිස්ටම් සහ ඩේටාබේස්වල බැකප් (Backups) ලබාගෙන ඇති බව තහවුරු කිරීම.
- Incident Handling (හදිසි අවස්ථා පාලනය): පරීක්ෂණයක් අතරතුර සිස්ටම් එකක් ක්රම විරෝධී ලෙස හැසිරුණොත් හෝ ක්රැෂ් වුණොත්, ටෙස්ට් එක නවත්වලා ක්ලයන්ට්ව දැනුවත් කරන්නේ කොහොමද යන්න.
- Status Meetings & Retesting: පරීක්ෂණය අතරතුර ප්රගතිය සාකච්ඡා කරන වාර ගණන (Frequency) සහ අඩුපාඩු හැදුවට පස්සේ කරන Retest එකේ දින වකවානු.
- Disclaimers (වගකීම් නිදහස් කිරීම්): පරීක්ෂණයේදී සිදුවිය හැකි අනපේක්ෂිත දත්ත හානි හෝ පද්ධති බිඳවැටීම් සම්බන්ධ නීතිමය සීමාවන්.
- Permission to Test: පරීක්ෂණය කිරීමට අවසර දෙන අවසන් ලිඛිත අත්සන (Signed authorization).
මේ Checklists දෙක සම්පූර්ණ වුණාට පස්සේ තමයි අපි නිල වශයෙන් පෙන්ටෙස්ට් එකේ තාක්ෂණික වැඩකටයුතු ආරම්භ කරන්නේ.
Kick-Off Meeting
සියලුම නීතිමය ලේඛන සහ ගිවිසුම් අත්සන් කිරීමෙන් පසුව, තාක්ෂණික පරීක්ෂණ නිල වශයෙන් ආරම්භ කිරීමට කෙලින්ම පෙර පවත්වන අවසන් සාකච්ඡාව තමයි Kick-Off Meeting එක කියන්නේ.
1. Kick-Off Meeting එකට සහභාගී වන්නේ කවුද?
- ක්ලයන්ට් පාර්ශවයෙන්: Internal Audit, සයිබර් ආරක්ෂණ, සහ IT අංශවල ප්රධානීන් (POCs) මෙන්ම සිස්ටම් ඇඩ්මින්වරු (Sysadmins), නෙට්වර්ක් ඉංජිනේරුවරු සහ ඩෙවලොපර්ස්ලා.
- පෙන්ටෙස්ට් කණ්ඩායමෙන්: ප්රායෝගිකව පරීක්ෂණය සිදුකරන පෙන්ටෙස්ටර්වරු (Pentesters), ව්යාපෘති කළමනාකරු (Project Manager) සහ කණ්ඩායම් ප්රධානියා (Practice Lead).
2. රැස්වීමේදී සාකච්ඡා වන වැදගත් තාක්ෂණික නීති (Ground Rules)
- DoS ඇටෑක්ස් නොමැත: සාමාන්යයෙන් පෙන්ටෙස්ට් එකකදී පද්ධති අඩාල කරන Denial of Service (DoS) පරීක්ෂාවන් සිදු කරන්නේ නැහැ.
- Critical Vulnerability Notification (හදිසි දැනුම්දීම්): බාහිර පරීක්ෂණයකදී (External Pentest) කිසිදු ලොගින් විස්තරයක් නැතුව සර්වර් එකක් හැක් කළ හැකි Remote Code Execution (RCE) හෝ SQL Injection වැනි අතිශය භයානක සිදුරක් හමු වුවහොත්, පරීක්ෂණය තාවකාලිකව නවත්වා, වහාම ක්ලයන්ට්ගේ හදිසි ඇමතුම් අංශය දැනුවත් කර හදිසි රිපෝට් එකක් ලබා දෙනවා. ඒකෙන් ක්ලයන්ට්ට පුළුවන් පද්ධතිය වහාම පැච් (patch) කරගන්න.
- අභ්යන්තර පරීක්ෂණ නැවැත්වීමට හේතු (Internal Pentest Pause): අභ්යන්තර පරීක්ෂණයකදී වැඩ නතර කර ක්ලයන්ට්ට දැනුම් දෙන්නේ:
- සිස්ටම් එකක් අක්රිය වුවහොත් (Unresponsive).
- නෙට්වර්ක් එක ඇතුළේ නීති විරෝධී දත්ත (Illegal content) තිබී හමු වුවහොත්.
- අපිට අමතරව වෙනත් සැබෑ හැකර් කෙනෙක් (External threat actor) දැනටමත් නෙට්වර්ක් එක හැක් කර ඇතුලේ ඉන්න බව පෙනී ගියහොත් පමණි.
3. පාරිභෝගිකයා දැනුවත් කළ යුතු අවදානම් (Potential Risks)
පෙන්ටෙස්ට් එකක් නිසා සිදුවිය හැකි අතුරු ආබාධ ගැන ක්ලයන්ට්ව කලින්ම දැනුවත් කරන්න ඕනේ:
- Security Alarms & Logs: පරීක්ෂණය නිසා ඔවුන්ගේ ආරක්ෂක ඇප්ලිකේෂන් (Firewalls/IDS) තුළ විශාල වශයෙන් සලකුණු (Logs) සහ එලාම් (Alarms) එකතු විය හැක.
- Account Locking: අපි Brute-force වැනි ඇටෑක්ස් කරද්දී, සැබෑ සේවකයින්ගේ ගිණුම් අගුළු වැටීමේ (Lock out) අවදානමක් පවතී.
- Feedback: පරීක්ෂණය නිසා ඔවුන්ගේ බිස්නස් නෙට්වර්ක් එකට බාධාවක් වුවහොත් වහාම අපිට කතා කරන ලෙස ක්ලයන්ට්ට දැනුම් දිය යුතුය.
මතක තබාගන්න:_ රැස්වීමට තාක්ෂණික නොවන නිලධාරීන්ද සහභාගී වන බැවින්, පෙන්ටෙස්ට් ක්රියාවලිය "මජික් එකක්" නොව වෘත්තීය තාක්ෂණික පියවර මාලාවක් බව සරල බසින් (target the most technically inexperienced audience) පැහැදිලි කර දිය යුතුය._
4. Contractors Agreement (භෞතික පරීක්ෂණ සඳහා වන විශේෂ ගිවිසුම)
පෙන්ටෙස්ට් එකට Physical Security Assessment (කාර්යාල ගොඩනැගිල්ලට හොරෙන් ඇතුල් වීම) සහ Social Engineering (සේවකයින් රැවටීම) ඇතුළත් නම්, මේ විශේෂ ලේඛනය අනිවාර්යයෙන්ම අත්සන් කරන්න ඕනේ.
කාර්යාලයේ සාමාන්ය සේවකයින් මේ ටෙස්ට් එක ගැන දන්නේ නැති නිසා, අපව සැක පිට අල්ලාගෙන පොලිසියට භාර දීමට ඉඩ තිබේ. අන්න ඒ වගේ වෙලාවක හිරේ නොගොස් බේරීමට අපිට ඇති එකම නීතිමය සාක්ෂිය හෙවත් "Get out of jail free card" එක තමයි මේ Contractors Agreement එක.
Physical Assessments සඳහා වන පිරික්සුම් ලැයිස්තුව (Checklist):
- Introduction & Contractor: සමාගමේ විස්තර සහ අත්සන් කරන නිලධාරියාගේ නම/තනතුර.
- Purpose & Goal: භෞතික පරීක්ෂණයේ අරමුණ සහ ඉලක්කය.
- Penetration Testers: ඇතුල් වීමට උත්සාහ කරන පෙන්ටෙස්ටර්වරුන්ගේ සම්පූර්ණ නම්.
- Physical Addresses & Building Details: පරීක්ෂා කිරීමට අවසර ඇති නිශ්චිත ලිපිනය, ගොඩනැගිල්ලේ නම (Building Name), තට්ටු (Floors) සහ කාමර අංක (Room Identifications).
- Timeline & Notarization: පරීක්ෂණය සිදුවන නිශ්චිත දින/වේලාවන් සහ අවශ්ය නම් නීතිමය සහතික කිරීම් (Notarization).
- Permission to Test: පරීක්ෂණයට අවසර දෙන අවසන් ලිඛිත අත්සන.
මීළඟ පියවර: Setting Up (සූදානම් වීම)
මේ සියලුම සාකච්ඡා සහ ගිවිසුම් අවසන් වූ පසු, පෙන්ටෙස්ටර් කෙනෙක් විදිහට අපි අපේ ප්රහාරක පරිගණක (Virtual Machines — VMs), සර්වර්ස් (VPS) සහ මෙවලම් (Tools) ඕනෑමScenario එකකට මුහුණ දිය හැකි පරිදි සකස් කරගන්නා Setting Up පියවර වෙත යොමු වෙමු.