Короче, когда берёшься за легальную проверку безопасности, желательно не метаться и иметь под рукой список того, что точно проверить. Из практики — всегда стартую с самого базового: проверка версий ПО, обновления, открытые порты, особенности настройки брандмауэра. Потом смотрю на авторизацию и пароли — актуальны ли политики паролей, не забыл ли кто простой пароль типа "12345". Обязательно смотрю наличие SSL и правильность его конфигурации, особенно если сайт на HTTPS.
Дальше — смотрю на логи и мониторинг, есть ли они вообще и достаточно ли информации собирается для анализа инцидентов. Ну и почти всегда проверяю настройки безопасности самого сервера, чтобы не светить лишнюю инфу, отключить ненужные службы.
Из инструментов обычно беру nmap для портов, Nikto для сканирования веб-сервера, и Burp Suite или ZAP для проверки веб-приложения. Главное — всегда держать документ, где фиксировать, что проверял и какие проблемы нашёл, чтобы потом собрать отчет.
Кто как подходит к проверкам? Чего смотрите в первую очередь?