Контакты
Подписка
МЕНЮ
Контакты
Подписка

Penetration testing - Форум по вопросам информационной безопасности

Penetration testing - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Александр | 17378 22.02.2010 21:16
Про понятие "Penetration testing" или Пентест или по-русски и, проще говоря, "тестирование на проникновение" я узнал не более полугода назад.
Очень хотелось бы, поподробнее ознакомится с данной темой - новомодным направлением в информационной безопасности.

Было бы отлично прочитать на данном форуме, как проводится пентестинг, какими средствами, на какие объекты в основном направлен этот тест.

Ещё более конкретный вопрос, использует ли кто-нибудь для пентестинга программную сборку "BackTrack ver.4"?

Автор: Прохожий | 17385 23.02.2010 15:01

Автор: malotavr | 17387 23.02.2010 17:28
1. С какого перепуга оно "новомодное"? Для банков - участников международных платежных систем тест на проникновение является обязательным мероприятием лет эдак пять.

2. На этом форуме вы этого не прочитаете - слишком много писать придется :) Для начала советую почитать OSSTMM http://www.isecom.org/mirror/osstmm.en.2.2.zip Заодно увидите, для решения каких задач может пригодиться BackTrack.

Если вас действительно интересуют какие-то конкретные вопросы, могу ответить, а на "поподробнее ознакомится с направлением"
- честное слово, времени жалко :)

Автор: Александр | 17391 23.02.2010 21:08
С "новомодностью" может и преувеличил, но слово "пен-тестинг" я услышал не так давно. Причём, насколько помню, впервые на данном форуме и из Вашего, malotavr, сообщения.

Жалко, что на этом форуме я ничего не услышу, ничего не прочитаю про пентест. А хотелось бы, ведь "тест на проникновение" неотъемлемая часть ИБ. Составляя тот же протокол НСД приходится опираться на данные сетевых сканеров, снифферов и пр. К тому же пентест даёт общее представление о методах съема информации. А зная, как можно украсть информацию, можно более эффективно её защитить.

С OSSTMM, а также с мануалом на BAckTrack 4, постараюсь ознакомится по мере возможности... к сожалению не силён в иностранных языках.

Автор: Прохожий | 17395 24.02.2010 01:08
Основные отечественные методики под грифом ...
Но можно порыться в нете правда все на английском (пиндосы наваяли огромные тома этой по теме) пользуйтесь гуглом - там встроен переводчик

Вот здесь чему-то обучают
Атлант - Услуги - Тренинг - Тестирование на проникновение: технологии хакеров для аудита информационной безопасности...
http://www.atlantco.ru/services/pentest_training.html

Место проведения: Москва, ул. Каланчевская, 15, учебный центр "PM Expert" (5 мин. пешком от станции метро "Красные ворота");

В стоимость тренинга включен бизнес-ланч.

Тренинг проводит управляющий консультант агентства информационной безопасности "Атлант" Александр Дорофеев, CISSP, CISA.

Стоимость 21 000 рублей

Получить дополнительную информацию, а также записаться на тренинг можно по телефону +7 (495) 661-62-77 или электронной почте training@atlantco.ru .

Автор: Александр | 17400 24.02.2010 08:50
Прохожий, во-первых, спасибо за ссылку на УЦ.

Во-вторых, очень заинтересовало, почему отечественные методики под грифом? Понимаю, нормы ПЭМИН или СТР-К, но почему это направление ограничили?

Хоть названия у этих "грифовых" документов какие? Достать можно всё, но если только знать что именно.

Автор: Прохожий | 17416 24.02.2010 14:27
Сам удивлялся некторое время.
Но понял - так делают везде!
(Вы видели как прjводят аудит т.н. "СЕРТИФИЦИРОВАННЫЕ АУДИТОРЫ" из БОЛЬШОЙ Тройки-Четверки?)
Сто тыщщ малчиков-дэвотшек каждый со своим листиком и в нем ставит галочки, но листик аудируемому не дают (НОУ_ХАУ...их мать туда!)
Буржуи свои методики - только за деньги и частями!
Изволь купить трубу от грамофона - чукча!
Наши свои методики сделали ДСП или выше - тоже для этого.
Чтобы меньше было конкурентов.
Базар (пардон - политкоректно это называть Рынком - хотя шар-вид сбоку)
А названия методик смотрите внимательно сайт ФСТЭК в перечне документов со звездочками в сносках.
ФСБ никогда своих методик не показывала никому кроме своих.
Малотавр кстати, как всегда прав!
Он - очень толковую вещь Вам посоветовал но и у Херцога общедоступна только версия 2.1.
А новая - 3 только для своих.
Так делают все ...и леди тоже!
Еще толковые методики у НИСТ серия 800, НИСТИР - покопайтесь на сайте и в блоге у Астахова (GlobalTrusT)

Автор: malotavr | 17483 26.02.2010 17:15
> Основные отечественные методики под грифом ...

Прохожий, не издевайтесь над человеком.

Александр,

все методики проведения пентестов открыты, методы выявления уязвимостей и их эксплуатации строятся на открытых публикациях. Если кто-то вам расскажет, что располагает уникальной супер-пупер-секретной методикой поиска и эксплуатации уязвимостей, применяемой кибервойсками США - смело называйте его обманщиком :)

Я не говорил, что вы ничего не услышите :) Просто, когда заказчик спрашивает у нас, сколько будет стоить проведение пентеста, приходится потратить полчаса только на то, чтобы сформулировать, какие варианты постановки задачи могут быть в его случае. Для того, чтобы рассказать вам про пентест, потребуется довольно много времени: это тема для полноценного полугодового учебного курса. Поэтому я предлагнаю вам сперва почитать OSSTTM , поскольку он содержит ответы на 60% ваших вопросов, а на оставшиеся 40% я попытаюсь вам ответить :)

Автор: malotavr | 17484 26.02.2010 17:23
Прохожий,

Поверьте, никакого сакрального знания по сравнению с OSSTMM 2.2 OSSTMM 3.0 не содержит. Просто такие документы сперва обкатываются членами рабочей рабочей группы, и только потом, выкладываются в публичный доступ. Но если кто-то хочет обязательно работать по самым последним-распоследним версиям стандарта - грех него не взять денег.

Автор: Прохожий | 17491 26.02.2010 18:50
Малотавру
Да в курсе я насчет Херцога и прочих иноверцев вплоть до турок -
кстати насчет кибервойск США - их методичка на ста с хвостиком листов достаточно внятна и общедоступна в НЕТе
И издеваться я не пытался
Берем сайт ФСТЭК -
http://www.fstec.ru/_razd/_ispo.htm
19.*
«Временная методика оценки защищенности основных технических средств и систем, предназначенных для обработки, хранения и (или) передачи по линиям связи конфиденциальной информации», Гостехкомиссия России, Москва, 2002
20.*
«Временная методика оценки защищённости конфиденциальной информации, обрабатываемой основными техническими средствами и системами, от утечки за счёт наводок на вспомогательные технические средства и системы и их коммуникации», Гостехкомиссия России, Москва, 2002
21.*
«Временная методика оценки защищенности помещений от утечки речевой конфиденциальной информации по акустическому и виброакустическому каналам», Гостехкомиссия России, Москва, 2002
22.*
«Временная методика оценки помещений от утечки речевой конфиденциальной информации по каналам электроакустических преобразований во вспомогательных технических средствах и системах», Гостехкомиссия России, Москва, 2002

* - Документ ограниченного распространения.

И это только у ПАПЫ а у лабораторий просто не перечислить подобных методик и все с грифами.
На проникновение также тестирует 8 центр ФСБ - Вы их методики видели открытыми?
Я их инструментарий и работу видел - не методики, поэтому говорю только о том, что знаю

Страницы: 1 2 >

Просмотров темы: 11374

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*