- Wagner Elias – Think Security First - http://wagnerelias.com -

Metodologia para pentest

Posted By Elias Wagner On 14 14UTC November, 2007 @ 5:29 pm In Risk Assessment,Security Assessment | No Comments

A prática de análise de vulnerabilidade e/ou pentest em ambientes tecnológicos está longe de ser bem amparada por padrões e metodologias. Existe muito conteúdo disponível mas, no geral os profissionais acabam desenvolvendo um framework próprio com base em documentos como: OWASP Testing Guide [1]; OSSTMM [2]; ISSAF [3] e vários outros documentos disponíveis na internet. Isso profissionais capacitados e com boa experiência, pois, a grande maioria executa como bem entende e sem um método estruturado.

A notícia boa é que o NIST publicou o Technical Guide to Security Testing [4]. O documento está bem estruturado e utilizando todos os documentos citados como referência.

O documento trata desde, fases até ferramentas e cuidados que devem ser tomados por profissionais que desejam realizar testes de segurança em ambientes tecnológicos.

A estrutura do documento é a seguinte:

1 - Introdução

2 - Information Security Testing Overview

3 - Review Techniques

4 - Target Identification and Analysis Techniques

5 - Target Vulnerability Validation Techniques

6 - Information Security Test Planning

7 - Security Testing Execution

8 - Post-Testing Activities


Article printed from Wagner Elias – Think Security First: http://wagnerelias.com

URL to article: http://wagnerelias.com/2007/11/14/metodologia-para-pentest/

URLs in this post:

[1] OWASP Testing Guide: http://www.owasp.org/index.php/OWASP_Testing_Project

[2] OSSTMM: http://www.osstmm.org/

[3] ISSAF: http://www.oissg.org/issaf

[4] Technical Guide to Security Testing: http://csrc.nist.gov/publications/PubsDrafts.html#SP800-115

Copyright © 2007 Wagner Elias - Think Security First | BCP, BIA, DRP, Security Assessment, Risk Assessment, Security Developer. All rights reserved.