- Wagner Elias – Think Security First - http://wagnerelias.com -
Metodologia para pentest
Posted By Elias Wagner On 14 14UTC November, 2007 @ 5:29 pm In Risk Assessment,Security Assessment | No Comments
A prática de análise de vulnerabilidade e/ou pentest em ambientes tecnológicos está longe de ser bem amparada por padrões e metodologias. Existe muito conteúdo disponível mas, no geral os profissionais acabam desenvolvendo um framework próprio com base em documentos como: OWASP Testing Guide [1]; OSSTMM [2]; ISSAF [3] e vários outros documentos disponíveis na internet. Isso profissionais capacitados e com boa experiência, pois, a grande maioria executa como bem entende e sem um método estruturado.
A notícia boa é que o NIST publicou o Technical Guide to Security Testing [4]. O documento está bem estruturado e utilizando todos os documentos citados como referência.
O documento trata desde, fases até ferramentas e cuidados que devem ser tomados por profissionais que desejam realizar testes de segurança em ambientes tecnológicos.
A estrutura do documento é a seguinte:
1 - Introdução
2 - Information Security Testing Overview
3 - Review Techniques
4 - Target Identification and Analysis Techniques
5 - Target Vulnerability Validation Techniques
6 - Information Security Test Planning
7 - Security Testing Execution
8 - Post-Testing Activities
Article printed from Wagner Elias – Think Security First: http://wagnerelias.com
URL to article: http://wagnerelias.com/2007/11/14/metodologia-para-pentest/
URLs in this post:
[1] OWASP Testing Guide: http://www.owasp.org/index.php/OWASP_Testing_Project
[2] OSSTMM: http://www.osstmm.org/
[3] ISSAF: http://www.oissg.org/issaf
[4] Technical Guide to Security Testing: http://csrc.nist.gov/publications/PubsDrafts.html#SP800-115
Click here to print.
Copyright © 2007 Wagner Elias - Think Security First | BCP, BIA, DRP, Security Assessment, Risk Assessment, Security Developer. All rights reserved.