Top Banner
ОТКРЫТЫЙ ФРЕЙМВОРК ПО ТЕСТИРОВАНИЮ БЕЗОПАСНОСТИ - OSSTM Сергей Полаженко Лаборатория тестирования Минск, Беларусь
22

Open Source Security Testing Methodology - Открытый фреймворк по тестированию безопасности

Jun 16, 2015

Download

Education

SQALab

Доклад Сергея Полаженко на конференции SQA Days-8 19-20 ноября 2010, Санкт-Петербург
Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: Open Source Security Testing Methodology - Открытый фреймворк по тестированию безопасности

ОТКРЫТЫЙ ФРЕЙМВОРК ПО ТЕСТИРОВАНИЮ

БЕЗОПАСНОСТИ - OSSTMСергей Полаженко

Лаборатория тестированияМинск, Беларусь

Page 2: Open Source Security Testing Methodology - Открытый фреймворк по тестированию безопасности

Тестирование безопасности

оценка уязвимости программного обеспечения к различным атакам (Википедия)

Page 3: Open Source Security Testing Methodology - Открытый фреймворк по тестированию безопасности

Тестирование на проникновение

Метод оценки защищённости компьютерной системы или сети путём эмулирования атак от имени подозрительного (нелигитимного) субъекта, часто называемого как Black Hat Hacker, or Cracker (Википедия)

Page 4: Open Source Security Testing Methodology - Открытый фреймворк по тестированию безопасности

Хакер

(от hack — разрубать) — чрезвычайно квалифицированный ИТ-специалист, человек, который понимает самые основы работы компьютерных систем. Это слово также часто употребляется для обозначения компьютерного взломщика, что в общем случае неверно.(Википедия)

Page 5: Open Source Security Testing Methodology - Открытый фреймворк по тестированию безопасности

Популярные методологии

OSSTM - www.osstmm.org OWASP - www.owasp.org

Page 6: Open Source Security Testing Methodology - Открытый фреймворк по тестированию безопасности

Популярные стандарты

Cobit ISO/IEC 2700x SANS ISSAF NIST PCI DSS

Page 7: Open Source Security Testing Methodology - Открытый фреймворк по тестированию безопасности

ISECOM

Pete Herzog 2001 год Испания, Барселона OSSTM(M) Hacker Highschool Accredited trainings

Page 8: Open Source Security Testing Methodology - Открытый фреймворк по тестированию безопасности

OSSTM

Ожидается 3.0 версия cо дня на день В декабре 2006 года вышла v. 2.2 В 2003 году вышла v. 2.0 Старт 2001 год

Page 9: Open Source Security Testing Methodology - Открытый фреймворк по тестированию безопасности

OSSTM buzz

Версия 3.0 анонсирована в 2007 году В данный момент предлагается за

деньги золотым и серебрянным подписчикам

Соответствие бесконечному множеству норм и стандартов

Page 10: Open Source Security Testing Methodology - Открытый фреймворк по тестированию безопасности

Лицензия v. 2.0

Версия 2.0 (выпущена в феврале 2003) ссылается к GPL, но также содержит изречение на первой странице документа:

"Any information contained within this document may not be modified or sold without the express consent of the author."

Page 11: Open Source Security Testing Methodology - Открытый фреймворк по тестированию безопасности

Лицензия v. 2.2

Версия 2.2 (выпущена в ноябре 2006) изречение на первой странице документа:

"Any information contained within this document may not be modified or sold without the express consent of ISECOM. OSSTMM for free dissemination under the Open Methodology License (OML) and CC Creative Commons 2.5 Attribution-NonCommercial-NoDerivs"

Page 12: Open Source Security Testing Methodology - Открытый фреймворк по тестированию безопасности

No Open Source!

"Open Methodology License":www.isecom.org/oml.shtml

CC Creative Commons 2.5 with NoDerivs and NonCommercial

Никто не может: выпускать новые версии OSSTMM (кроме ISECOM) использовать OSSTMM для коммерческих нужд

(продажа в качестве книги) Создавать коммерческое ПО, основанное на

OSSTM

Page 13: Open Source Security Testing Methodology - Открытый фреймворк по тестированию безопасности

OSSTM

Page 14: Open Source Security Testing Methodology - Открытый фреймворк по тестированию безопасности

Цель

Обеспечить научную методологию для достаточной точной характеристики безопасности при помощи экзаменации и корреляции согласованным и надёжным способом

Стандартизация подхода к тестированию безопасности

To make security have sense

Page 15: Open Source Security Testing Methodology - Открытый фреймворк по тестированию безопасности

Задачи

Обеспечить руководства, следуя которым позволит аудитору выполнить сертифицированный OSSTMM аудит

Тест совершён полностью Тест охватил все необходимые каналы Тест не нарушает законных прав

задействованных лиц Результаты тесты измеримы Результаты теста последовательны и повторяемы Результаты теста содержат только факты,

полученные непосредственно из теста

Page 16: Open Source Security Testing Methodology - Открытый фреймворк по тестированию безопасности

Виды тестирования

Page 17: Open Source Security Testing Methodology - Открытый фреймворк по тестированию безопасности

Scope

безопасность информации (Information Security)

безопасность процесса (Process Security) безопасность Интернет технологий (Internet

Technology Security) безопасность коммуникаций (Communications

Security) безопасность беспроводных сетей (Wireless

Security) физическая безопасность (Physical Security)

Page 18: Open Source Security Testing Methodology - Открытый фреймворк по тестированию безопасности

Security Map

Page 19: Open Source Security Testing Methodology - Открытый фреймворк по тестированию безопасности

Perfect Security

Page 20: Open Source Security Testing Methodology - Открытый фреймворк по тестированию безопасности

Содержание

Терминология Описание методологии тестирования

(модули, секции) Описание примеров тестов по каждой

секции Пример документов для сбора

информации и выдачи результатов

Page 21: Open Source Security Testing Methodology - Открытый фреймворк по тестированию безопасности

Выводы

Интересный пример открытого фреймворка по организации процесса тестирования безопасности информационных систем

Позволяет взглянуть на безопасность приложения значительно более широко

Дает готовые примеры тестов и артефакты тестирования

Не «готове решение»