| Автор: Александр | 17378 | 22.02.2010 21:16 |
|
Про понятие "Penetration testing" или Пентест или по-русски и, проще говоря, "тестирование на проникновение" я узнал не более полугода назад.
Очень хотелось бы, поподробнее ознакомится с данной темой - новомодным направлением в информационной безопасности. Было бы отлично прочитать на данном форуме, как проводится пентестинг, какими средствами, на какие объекты в основном направлен этот тест. Ещё более конкретный вопрос, использует ли кто-нибудь для пентестинга программную сборку "BackTrack ver.4"? |
|
| Автор: Прохожий | 17385 | 23.02.2010 15:01 |
| Автор: malotavr | 17387 | 23.02.2010 17:28 |
|
1. С какого перепуга оно "новомодное"? Для банков - участников международных платежных систем тест на проникновение является обязательным мероприятием лет эдак пять.
2. На этом форуме вы этого не прочитаете - слишком много писать придется :) Для начала советую почитать OSSTMM Заодно увидите, для решения каких задач может пригодиться BackTrack. Если вас действительно интересуют какие-то конкретные вопросы, могу ответить, а на "поподробнее ознакомится с направлением" - честное слово, времени жалко :) |
|
| Автор: Александр | 17391 | 23.02.2010 21:08 |
|
С "новомодностью" может и преувеличил, но слово "пен-тестинг" я услышал не так давно. Причём, насколько помню, впервые на данном форуме и из Вашего, malotavr, сообщения.
Жалко, что на этом форуме я ничего не услышу, ничего не прочитаю про пентест. А хотелось бы, ведь "тест на проникновение" неотъемлемая часть ИБ. Составляя тот же протокол НСД приходится опираться на данные сетевых сканеров, снифферов и пр. К тому же пентест даёт общее представление о методах съема информации. А зная, как можно украсть информацию, можно более эффективно её защитить. С OSSTMM, а также с мануалом на BAckTrack 4, постараюсь ознакомится по мере возможности... к сожалению не силён в иностранных языках. |
|
| Автор: Прохожий | 17395 | 24.02.2010 01:08 |
|
Основные отечественные методики под грифом ...
Но можно порыться в нете правда все на английском (пиндосы наваяли огромные тома этой по теме) пользуйтесь гуглом - там встроен переводчик Вот здесь чему-то обучают Атлант - Услуги - Тренинг - Тестирование на проникновение: технологии хакеров для аудита информационной безопасности... Место проведения: Москва, ул. Каланчевская, 15, учебный центр "PM Expert" (5 мин. пешком от станции метро "Красные ворота"); В стоимость тренинга включен бизнес-ланч. Тренинг проводит управляющий консультант агентства информационной безопасности "Атлант" Александр Дорофеев, CISSP, CISA. Стоимость 21 000 рублей Получить дополнительную информацию, а также записаться на тренинг можно по телефону +7 (495) 661-62-77 или электронной почте training@atlantco.ru . |
|
| Автор: Александр | 17400 | 24.02.2010 08:50 |
|
Прохожий, во-первых, спасибо за ссылку на УЦ.
Во-вторых, очень заинтересовало, почему отечественные методики под грифом? Понимаю, нормы ПЭМИН или СТР-К, но почему это направление ограничили? Хоть названия у этих "грифовых" документов какие? Достать можно всё, но если только знать что именно. |
|
| Автор: Прохожий | 17416 | 24.02.2010 14:27 |
|
Сам удивлялся некторое время.
Но понял - так делают везде! (Вы видели как прjводят аудит т.н. "СЕРТИФИЦИРОВАННЫЕ АУДИТОРЫ" из БОЛЬШОЙ Тройки-Четверки?) Сто тыщщ малчиков-дэвотшек каждый со своим листиком и в нем ставит галочки, но листик аудируемому не дают (НОУ_ХАУ...их мать туда!) Буржуи свои методики - только за деньги и частями! Изволь купить трубу от грамофона - чукча! Наши свои методики сделали ДСП или выше - тоже для этого. Чтобы меньше было конкурентов. Базар (пардон - политкоректно это называть Рынком - хотя шар-вид сбоку) А названия методик смотрите внимательно сайт ФСТЭК в перечне документов со звездочками в сносках. ФСБ никогда своих методик не показывала никому кроме своих. Малотавр кстати, как всегда прав! Он - очень толковую вещь Вам посоветовал но и у Херцога общедоступна только версия 2.1. А новая - 3 только для своих. Так делают все ...и леди тоже! Еще толковые методики у НИСТ серия 800, НИСТИР - покопайтесь на сайте и в блоге у Астахова (GlobalTrusT) |
|
| Автор: malotavr | 17483 | 26.02.2010 17:15 |
|
> Основные отечественные методики под грифом ...
Прохожий, не издевайтесь над человеком. Александр, все методики проведения пентестов открыты, методы выявления уязвимостей и их эксплуатации строятся на открытых публикациях. Если кто-то вам расскажет, что располагает уникальной супер-пупер-секретной методикой поиска и эксплуатации уязвимостей, применяемой кибервойсками США - смело называйте его обманщиком :) Я не говорил, что вы ничего не услышите :) Просто, когда заказчик спрашивает у нас, сколько будет стоить проведение пентеста, приходится потратить полчаса только на то, чтобы сформулировать, какие варианты постановки задачи могут быть в его случае. Для того, чтобы рассказать вам про пентест, потребуется довольно много времени: это тема для полноценного полугодового учебного курса. Поэтому я предлагнаю вам сперва почитать OSSTTM , поскольку он содержит ответы на 60% ваших вопросов, а на оставшиеся 40% я попытаюсь вам ответить :) |
|
| Автор: malotavr | 17484 | 26.02.2010 17:23 |
|
Прохожий,
Поверьте, никакого сакрального знания по сравнению с OSSTMM 2.2 OSSTMM 3.0 не содержит. Просто такие документы сперва обкатываются членами рабочей рабочей группы, и только потом, выкладываются в публичный доступ. Но если кто-то хочет обязательно работать по самым последним-распоследним версиям стандарта - грех него не взять денег. |
|
| Автор: Прохожий | 17491 | 26.02.2010 18:50 |
|
Малотавру
Да в курсе я насчет Херцога и прочих иноверцев вплоть до турок - кстати насчет кибервойск США - их методичка на ста с хвостиком листов достаточно внятна и общедоступна в НЕТе И издеваться я не пытался Берем сайт ФСТЭК - 19.* «Временная методика оценки защищенности основных технических средств и систем, предназначенных для обработки, хранения и (или) передачи по линиям связи конфиденциальной информации», Гостехкомиссия России, Москва, 2002 20.* «Временная методика оценки защищённости конфиденциальной информации, обрабатываемой основными техническими средствами и системами, от утечки за счёт наводок на вспомогательные технические средства и системы и их коммуникации», Гостехкомиссия России, Москва, 2002 21.* «Временная методика оценки защищенности помещений от утечки речевой конфиденциальной информации по акустическому и виброакустическому каналам», Гостехкомиссия России, Москва, 2002 22.* «Временная методика оценки помещений от утечки речевой конфиденциальной информации по каналам электроакустических преобразований во вспомогательных технических средствах и системах», Гостехкомиссия России, Москва, 2002 * - Документ ограниченного распространения. И это только у ПАПЫ а у лабораторий просто не перечислить подобных методик и все с грифами. На проникновение также тестирует 8 центр ФСБ - Вы их методики видели открытыми? Я их инструментарий и работу видел - не методики, поэтому говорю только о том, что знаю |
|
Просмотров темы: 11374