Πριν γράψεις έστω και μία εντολή σε ένα σύστημα, πρέπει να ξέρεις αν επιτρέπεται να το κάνεις. Το νομικό και ηθικό πλαίσιο — Εξουσιοδότηση (Authorization), Εύρος (Scope) και Κανόνες Εμπλοκής (Rules of Engagement) — είναι αυτό που ξεχωρίζει έναν ethical hacker από έναν εγκληματία. Σε αυτόν τον οδηγό για αρχάριους βλέπεις τι σημαίνει η κάθε έννοια, γιατί η γραπτή άδεια είναι απαραίτητη, και επιβεβαιώνεις τα βασικά έγγραφα μέσα σε ένα απομονωμένο εργαστήριο.

Γιατί έχει σημασία

Η μεγαλύτερη παρανόηση των αρχαρίων στην κυβερνοασφάλεια δεν αφορά κάποιο εργαλείο — αφορά την άδεια. Το ίδιο ακριβώς nmap scan μπορεί να είναι μια νόμιμη επαγγελματική εργασία ή ένα ποινικό αδίκημα. Η μόνη διαφορά είναι αν έχεις ρητή, γραπτή εξουσιοδότηση από τον ιδιοκτήτη του συστήματος.

Στην Ελλάδα, η μη εξουσιοδοτημένη πρόσβαση σε πληροφοριακό σύστημα τιμωρείται από το άρθρο 370Γ του Ποινικού Κώδικα, ενώ σε ευρωπαϊκό επίπεδο υπάρχει η Οδηγία 2013/40/ΕΕ για τις επιθέσεις κατά συστημάτων πληροφοριών. Αντίστοιχα, στις ΗΠΑ ισχύει ο περιβόητος Computer Fraud and Abuse Act (CFAA). Το κοινό στοιχείο όλων: «χωρίς άδεια» ισούται με «παράνομα» — ανεξάρτητα από τις προθέσεις σου ή το αν προκάλεσες ζημιά.

Ένας επαγγελματίας penetration tester δεν είναι επικίνδυνος επειδή ξέρει να επιτίθεται· είναι αξιόπιστος επειδή ξέρει ακριβώς πού σταματάει η άδειά του. Αυτή η πειθαρχία — η κατανόηση του πλαισίου πριν από την τεχνική — είναι η πρώτη ικανότητα που πρέπει να αναπτύξεις.

Όλα τα παραδείγματα παρακάτω προέρχονται από ένα απομονωμένο εργαστήριο (isolated lab) με ουδέτερες, ιδιωτικές διευθύνσεις IP (10.10.10.x) — κανένα πραγματικό σύστημα, κανένας πραγματικός πελάτης.

Βασικές έννοιες

Εξουσιοδότηση (Authorization)

Η εξουσιοδότηση είναι η γραπτή, υπογεγραμμένη άδεια από κάποιον που έχει τη νόμιμη δικαιοδοσία να την παραχωρήσει. Δεν αρκεί μια προφορική «ναι, ρίξε μια ματιά» — χρειάζεσαι έγγραφο που να ορίζει ποιος επιτρέπει, σε ποιον, τι ακριβώς και πότε. Στον χώρο αυτό το έγγραφο ονομάζεται συχνά «authorization to test» ή «get-out-of-jail letter», γιατί κυριολεκτικά είναι η νομική σου προστασία.

Κρίσιμο σημείο: αυτός που υπογράφει πρέπει να έχει την εξουσία να το κάνει. Ο ιδιοκτήτης ενός συστήματος μπορεί· ένας υπάλληλος που απλώς «δουλεύει εκεί» συνήθως όχι. Αν το σύστημα φιλοξενείται σε τρίτο πάροχο (π.χ. cloud), μπορεί να χρειάζεται και δική του άδεια.

Παράδειγμα γραπτής εξουσιοδότησης για penetration test με πελάτη, στόχους 10.10.10.x και υπογραφή σε εργαστηριακό αρχείο
Παράδειγμα γραπτής εξουσιοδότησης για penetration test με πελάτη, στόχους 10.10.10.x και υπογραφή σε εργαστηριακό αρχείο

Πρόσεξε στο έγγραφο ότι κάθε πεδίο απαντά σε μια ερώτηση: ποιος είναι ο πελάτης, ποιοι είναι οι εγκεκριμένοι στόχοι (με συγκεκριμένες IP), ποιο το χρονικό παράθυρο και — το πιο σημαντικό — ποιος υπέγραψε και αν έχει τη δικαιοδοσία. Χωρίς αυτό το έγγραφο, οποιοδήποτε test είναι απλώς παράνομη πρόσβαση.

Εύρος (Scope)

Το εύρος (scope) ορίζει τι επιτρέπεται να αγγίξεις και τι όχι. Είναι ίσως το πιο παρεξηγημένο έγγραφο από αρχάριους, γιατί ο πειρασμός να «δεις λίγο παρακάτω» είναι μεγάλος — και εντελώς λάθος. Ένα σύστημα που δεν είναι στο scope είναι, νομικά, το ίδιο με ένα τυχαίο σύστημα στο internet: απαγορευμένο.

Ένα καλό scope document χωρίζεται τυπικά σε:

  • In-scope: οι συγκεκριμένοι στόχοι (IP, domains, εφαρμογές) που επιτρέπεται να ελεγχθούν.
  • Out-of-scope: συστήματα που ρητά δεν αγγίζεις — π.χ. production mail servers, συστήματα τρίτων, ή οτιδήποτε δεν αναφέρεται.
  • Απαγορευμένες τεχνικές: π.χ. denial-of-service (DoS), social engineering ή phishing, αν δεν έχουν συμφωνηθεί.
Έγγραφο εύρους ελέγχου με λίστες in-scope και out-of-scope διευθύνσεων 10.10.10.x σε απομονωμένο εργαστήριο
Έγγραφο εύρους ελέγχου με λίστες in-scope και out-of-scope διευθύνσεων 10.10.10.x σε απομονωμένο εργαστήριο

Στο παράδειγμα βλέπεις ξεκάθαρα ότι τρεις host είναι in-scope, ενώ ο mail server και οτιδήποτε άλλο στο 10.10.10.0/24 είναι εκτός. Ο κανόνας-χρυσός: αν δεν είναι ρητά μέσα, είναι έξω. Ένα credential που βρίσκεις και ανοίγει ένα out-of-scope σύστημα δεν σου δίνει άδεια να μπεις — το αναφέρεις, δεν το χρησιμοποιείς.

Κανόνες Εμπλοκής (Rules of Engagement)

Οι Κανόνες Εμπλοκής (Rules of Engagement, RoE) περιγράφουν το πώς θα γίνει η δουλειά. Ενώ το scope λέει «τι», το RoE λέει «πότε, με ποιον τρόπο και τι κάνεις όταν κάτι πάει στραβά». Είναι το έγγραφο που προστατεύει και τις δύο πλευρές από παρεξηγήσεις κατά τη διάρκεια της εμπλοκής.

Τυπικά περιλαμβάνει το χρονικό παράθυρο των δοκιμών, τον χειρισμό ευαίσθητων δεδομένων, τη διαδικασία άμεσης αναφοράς κρίσιμων ευρημάτων, τα στοιχεία επικοινωνίας έκτακτης ανάγκης και έναν «διακόπτη» για άμεση διακοπή (emergency stop).

Έγγραφο Rules of Engagement με χρονικό παράθυρο, χειρισμό δεδομένων και διαδικασία έκτακτης διακοπής σε εργαστηριακό αρχείο
Έγγραφο Rules of Engagement με χρονικό παράθυρο, χειρισμό δεδομένων και διαδικασία έκτακτης διακοπής σε εργαστηριακό αρχείο

Δες πώς το RoE ορίζει ότι σε κρίσιμο εύρημα ο tester σταματά και αναφέρει εντός ορισμένου χρόνου, αντί να συνεχίσει να προχωρά βαθύτερα. Επίσης καθορίζει ότι η κλιμάκωση σε δικαιώματα Domain Admin απαιτεί προηγούμενη έγκριση — μια λεπτομέρεια που αποτρέπει σοβαρά ατυχήματα σε παραγωγικά περιβάλλοντα.

Πρακτικό κομμάτι: ο έλεγχος πριν από κάθε εμπλοκή

Στην πράξη, πριν αρχίσει οποιοδήποτε test, ένας επαγγελματίας περνά από μια λίστα ελέγχου (pre-engagement checklist). Δεν είναι γραφειοκρατία — είναι η ασφαλιστική δικλείδα που εγγυάται ότι όλα τα έγγραφα υπάρχουν και έχουν υπογραφεί πριν πατηθεί το πρώτο πλήκτρο. Στο lab μπορούμε να το προσομοιώσουμε με ένα απλό script που επαληθεύει κάθε προϋπόθεση.

Λίστα ελέγχου πριν την εμπλοκή που επιβεβαιώνει άδεια, scope, RoE και GDPR clause πριν την έναρξη ελέγχου
Λίστα ελέγχου πριν την εμπλοκή που επιβεβαιώνει άδεια, scope, RoE και GDPR clause πριν την έναρξη ελέγχου

Κάθε γραμμή της λίστας αντιστοιχεί σε ένα από τα έγγραφα και τις προϋποθέσεις που είδαμε: υπογεγραμμένη άδεια, συμφωνημένο scope, RoE και από τις δύο πλευρές, στοιχεία έκτακτης ανάγκης, whitelisting της IP δοκιμών και ρητή αποδοχή της ρήτρας για τα προσωπικά δεδομένα (GDPR). Μόνο όταν όλα τα κουτάκια είναι τσεκαρισμένα ξεκινά ο έλεγχος. Αν έστω και ένα λείπει, η σωστή απάντηση είναι: δεν ξεκινάμε.

Το εργαστηριακό περιβάλλον (isolated lab)

Ως αρχάριος, ο πιο ασφαλής τρόπος να εξασκηθείς — και μάλιστα εντελώς νόμιμα — είναι ένα απομονωμένο εργαστήριο που σου ανήκει εξ ολοκλήρου. Εκεί είσαι ταυτόχρονα ο «πελάτης» και ο «tester», οπότε η άδεια είναι εξ ορισμού δική σου.

Ένα τυπικό στήσιμο περιλαμβάνει:

  1. Ένα λογισμικό εικονικοποίησης (VirtualBox ή VMware) με μια μηχανή Kali Linux ως επιτιθέμενο.
  2. Μία ή περισσότερες ευάλωτες μηχανές-στόχους (π.χ. Metasploitable, DVWA) σε εύρος 10.10.10.0/24.
  3. Δικτύωση host-only ή internal, ώστε οι μηχανές να «βλέπουν» μόνο η μία την άλλη και ποτέ το πραγματικό internet.

Για τα σημερινά έγγραφα δεν χρειάζεσαι καν στόχους — αρκεί ένας φάκελος εργασίας όπως ~/eh-lab μέσα στη δική σου Kali, όπου εξασκείσαι στη σύνταξη και τον έλεγχο των authorization, scope και RoE. Εναλλακτικά, νόμιμες πλατφόρμες όπως το TryHackMe και το HackTheBox σου παρέχουν ήδη την άδεια μέσα από τους όρους χρήσης τους.

Ηθικό και νομικό πλαίσιο

Πέρα από τα έγγραφα, υπάρχει και μια ηθική στάση που κανένα συμβόλαιο δεν μπορεί να επιβάλει — πρέπει να την υιοθετήσεις μόνος σου από την πρώτη μέρα.

  • Ρητή άδεια πάντα: Δεν αγγίζεις ποτέ σύστημα χωρίς γραπτή εξουσιοδότηση. Το «ήθελα απλώς να δοκιμάσω» δεν είναι υπεράσπιση σε καμία δικαιοδοσία.
  • Προστασία δεδομένων (GDPR): Αν κατά τον έλεγχο συναντήσεις πραγματικά προσωπικά δεδομένα, εφαρμόζεται ο Γενικός Κανονισμός Προστασίας Δεδομένων. Δεν τα εξάγεις, δεν τα κρατάς, δεν τα δημοσιεύεις — τα προστατεύεις και τα αναφέρεις με ασφαλή τρόπο.
  • Bug bounty ≠ ελεύθερη άδεια: Τα προγράμματα bug bounty (π.χ. HackerOne, Bugcrowd) έχουν δικό τους scope και δικούς τους κανόνες. Η συμμετοχή σου σε ένα πρόγραμμα σου δίνει άδεια μόνο για ό,τι ορίζει ρητά η πολιτική του — οτιδήποτε εκτός παραμένει παράνομο.
  • Responsible disclosure: Όταν βρίσκεις μια ευπάθεια, την αναφέρεις υπεύθυνα στον ιδιοκτήτη και του δίνεις χρόνο να τη διορθώσει, αντί να τη δημοσιοποιήσεις ή να την εκμεταλλευτείς.

Η ουσία είναι απλή: η τεχνική γνώση σου δίνει δύναμη, και το νομικό-ηθικό πλαίσιο είναι η ευθύνη που τη συνοδεύει. Ο σεβασμός στα όρια της άδειάς σου δεν είναι περιορισμός — είναι ακριβώς αυτό που κάνει τη δουλειά σου νόμιμη, αξιόπιστη και επαγγελματική.

Βασικά συμπεράσματα

  • Η μόνη διαφορά ανάμεσα σε νόμιμο test και ποινικό αδίκημα είναι η γραπτή εξουσιοδότηση — όχι οι προθέσεις σου.
  • Η Εξουσιοδότηση (Authorization) πρέπει να είναι έγγραφη, να ορίζει στόχους και χρόνο, και να υπογράφεται από κάποιον με πραγματική δικαιοδοσία.
  • Το Εύρος (Scope) ορίζει τι αγγίζεις: ό,τι δεν είναι ρητά in-scope, είναι out-of-scope και απαγορευμένο.
  • Οι Κανόνες Εμπλοκής (RoE) ορίζουν το πώς: χρονικό παράθυρο, χειρισμό δεδομένων, αναφορά κρίσιμων ευρημάτων και emergency stop.
  • Μια pre-engagement checklist επιβεβαιώνει ότι όλα τα έγγραφα υπάρχουν πριν πατηθεί το πρώτο πλήκτρο — αν λείπει έστω κι ένα, δεν ξεκινάς.
  • Στην Ελλάδα ισχύει το άρθρο 370Γ ΠΚ· σε ΕΕ/ΗΠΑ η Οδηγία 2013/40 και ο CFAA· τα προσωπικά δεδομένα προστατεύονται από τον GDPR.
  • Τα bug bounty δίνουν άδεια μόνο εντός του δικού τους scope· εξασκείσαι πάντα σε απομονωμένο lab ή σε νόμιμες πλατφόρμες, με ηθική στάση από την πρώτη μέρα.

Από τη θεωρία στην πράξη. Η Audax Cybersecurity προσφέρει επαγγελματικές υπηρεσίες offensive security — penetration testing & offensive validation — ενώ για όσους ξεκινούν το ταξίδι τους στο ethical hacking, το #1 ελληνικό βιβλίο «Ethical Hacking — Η Κρυφή Γνώση» είναι ο ιδανικός οδηγός.

Erevos AI · Managed CTEM

Θέλετε συνεχή επικύρωση της ασφάλειάς σας — όχι έλεγχο μία φορά τον χρόνο;

Το Erevos AI είναι η ετήσια, managed υπηρεσία CTEM της Audax — ενοποιεί exposure mapping, penetration testing, adversary emulation, detection validation & remediation σε έναν συνεχή, αποδεικτικό κύκλο. Human-led. Machine-scaled. Technically proven. Ευθυγραμμισμένο με NIS2 & DORA.

Ανακαλύψτε το Erevos AI →
Offensive Security · Penetration Testing

Χρειάζεστε Penetration Testing για τον οργανισμό σας;

Περιγράψτε το scope του ελέγχου μέσα από το δομημένο ερωτηματολόγιο και λάβετε εξατομικευμένη τεχνική & οικονομική προσφορά από την ομάδα Offensive Security της Audax. Χωρίς αυτόματη τιμή ή δέσμευση — η προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση του scope.

Ζητήστε προσφορά Penetration Testing →