Контакты
Подписка
МЕНЮ
Контакты
Подписка

OSSTMM v3 - после оглушительного успеха v2.1 выглядит комиксом - Форум по вопросам информационной безопасности

OSSTMM v3 - после оглушительного успеха v2.1 выглядит комиксом - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Прохожий | 26189 24.02.2011 12:28
Очень долго г. Херцог рожал очередную версию своей методики тестирования...с открытым кодом.
И вот она вышла.
v 3 - и вот она опубликована!
Беру - читаю.
С терминологией вообще беда - она частично не поддается осмыслению (говорю только про себя).
Векторы атаки, Плоскости атаки и ПОРИСТОСь (Porosity) и прочее.
Не моя тема - здесь я не такой профи, чтобы взять такой резаный пас.
Добросовестно прочитал уже ровно половину и нахожусь в полном ступоре.
Какие-то прибаутки про запоры на дверях.
Цитаты как из законов Мерфи.
Веселуха!
В старых версиях скажем 2.1 все было просто и ясно - смотри оглавление - найди то, что надо проверять и получи в простой табличной форме шпаргалку.
Шпаргалка, конечно, не энциклопедия, и я лично от этой версии ждал, что шпаргалки будут наполнены неким сакральным смыслом.
Облом!

Уважаемые коллеги - поделитесь своими мнениями про v 3.0!
Наверное я что-то недопонял?

Вообще это меня несколько испугало т.к. в и-нете бродят сплетни что iso\Iec собираются ОSSTMM выпустить в виде международного стандарта и вроде уже и номер для него зарезервирован.
Буду читать и думать...
Жду Ваших мыслей по этому поводу - интересно..

Автор: sss | 26190 24.02.2011 13:15
А можно пожалуйста ссылочку
Где почитать?

Автор: malotavr | 26191 24.02.2011 13:28
> С терминологией вообще беда - она частично не поддается осмыслению

По мне, что porosity, что Xнпд - однофигственно. Это просто условные обозначения для величин, которые имеют вполне определенный содержательный смысл.

> В старых версиях скажем 2.1 все было просто и ясно - смотри оглавление - найди то, что надо проверять и получи в простой табличной форме шпаргалку.

Ровным счетом ничего не изменилось, просто сильнее формализовали расчет метрик. В версии 2.2 он был примерно таким же, просто был описан более "словесно".

> я лично от этой версии ждал, что шпаргалки будут наполнены неким сакральным смыслом

Вы всерьез рассчитывали увидеть в OSSTMM "инструкцию по применению"? Основной смысл OSSTMM - обозначить область проверок, которые должны проводиться, и способ количественной оценки результата. Содержательный смысл проверок зависит от того, какое оборудование и софт использует проверяемый, и сделать единую "шпаргалку" в принцирпе не возможною. Слишком много нюансов.

> Вообще это меня несколько испугало т.к. в и-нете бродят сплетни что iso\Iec собираются ОSSTMM выпустить в виде международного стандарта и вроде уже и номер для него зарезервирован.

Ну и нормально. Можно подумать, что ISO 27001/27002, ISO 15408/18045 и РД Гостехкомиссии сильно лучше. Просто нужно "уметь их готовить" ;)

В целом, это стандарт, на базе которого можно разработать собственную методику анализа защищенности, чтобы одинаково с заказчиком понимать, что именно будет делаться в ходе обследования и как будут интерпретироваться результаты.

Автор: malotavr | 26192 24.02.2011 13:29
> А можно пожалуйста ссылочку

http://www.isecom.org/mirror/OSSTMM.3.pdf

Автор: Прохожий | 26195 24.02.2011 13:47
С терминологией вообще беда - она частично не поддается осмыслению
- Это просто условные обозначения для величин, которые имеют вполне определенный содержательный смысл.

Вот бы еще и понять - пока не нашел внятного толкования терминов - в тексте что-то вокруг ничего и ничего вокруг слов

Основной смысл OSSTMM - обозначить область проверок, которые должны проводиться, и способ количественной оценки результата.
- Ну да, ну да, только формализована задача была в версии 2.1 гораздо более внятно на мой вкус.

Прошу пардону что не дал отсылку - просто посчитал, что все и так знают где оно давно лежит

Ну и слава богу!
Оказывается не я потерял горизонт а разработчики его намеренно занизили в своих целях.
ИДея видать - все непонятное выглядит более круто.
Малотавру от меня - Спасибо!
Ваше мнение помогло провести юстировку моего непонимания - теперь оно более осмысленно!

Автор: Прохожий | 26197 24.02.2011 13:56
http://www.isecom.org/osstmm/
если не открылась ссылка малотавра - здесь тоже оно
Прошел год

Автор: Ури, }{ | 34754 15.02.2012 08:37
К сообщению №26191 автора 'malotavr'

>Вы всерьез рассчитывали увидеть в OSSTMM "инструкцию по применению"?

В каких материалах открытого доступа можно увидеть "инструкцию по применению"?

Понятно, что к каждому программному или аппаратному продукту идёт инструкция по использованию, но люди, которые профессионально занимаются пентестом, наверняка должны иметь сборные методики по проведению тех или иных процедур.

Просмотров темы: 7270

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*