Délimiter la surface d'attaque et les cibles
Les adresses, systèmes, comptes et points de départ autorisés sont définis. Les dépendances de production et les composants exclus font partie de l'autorisation. Le test ne commence qu'une fois établie une compréhension commune du périmètre autorisé.
Périmètre documenté et règles d'intervention convenues.


