| Автор: Прохожий | 26189 | 24.02.2011 12:28 |
|
Очень долго г. Херцог рожал очередную версию своей методики тестирования...с открытым кодом.
И вот она вышла. v 3 - и вот она опубликована! Беру - читаю. С терминологией вообще беда - она частично не поддается осмыслению (говорю только про себя). Векторы атаки, Плоскости атаки и ПОРИСТОСь (Porosity) и прочее. Не моя тема - здесь я не такой профи, чтобы взять такой резаный пас. Добросовестно прочитал уже ровно половину и нахожусь в полном ступоре. Какие-то прибаутки про запоры на дверях. Цитаты как из законов Мерфи. Веселуха! В старых версиях скажем 2.1 все было просто и ясно - смотри оглавление - найди то, что надо проверять и получи в простой табличной форме шпаргалку. Шпаргалка, конечно, не энциклопедия, и я лично от этой версии ждал, что шпаргалки будут наполнены неким сакральным смыслом. Облом! Уважаемые коллеги - поделитесь своими мнениями про v 3.0! Наверное я что-то недопонял? Вообще это меня несколько испугало т.к. в и-нете бродят сплетни что iso\Iec собираются ОSSTMM выпустить в виде международного стандарта и вроде уже и номер для него зарезервирован. Буду читать и думать... Жду Ваших мыслей по этому поводу - интересно.. |
|
| Автор: sss | 26190 | 24.02.2011 13:15 |
|
А можно пожалуйста ссылочку
Где почитать? |
|
| Автор: malotavr | 26191 | 24.02.2011 13:28 |
|
> С терминологией вообще беда - она частично не поддается осмыслению
По мне, что porosity, что Xнпд - однофигственно. Это просто условные обозначения для величин, которые имеют вполне определенный содержательный смысл. > В старых версиях скажем 2.1 все было просто и ясно - смотри оглавление - найди то, что надо проверять и получи в простой табличной форме шпаргалку. Ровным счетом ничего не изменилось, просто сильнее формализовали расчет метрик. В версии 2.2 он был примерно таким же, просто был описан более "словесно". > я лично от этой версии ждал, что шпаргалки будут наполнены неким сакральным смыслом Вы всерьез рассчитывали увидеть в OSSTMM "инструкцию по применению"? Основной смысл OSSTMM - обозначить область проверок, которые должны проводиться, и способ количественной оценки результата. Содержательный смысл проверок зависит от того, какое оборудование и софт использует проверяемый, и сделать единую "шпаргалку" в принцирпе не возможною. Слишком много нюансов. > Вообще это меня несколько испугало т.к. в и-нете бродят сплетни что iso\Iec собираются ОSSTMM выпустить в виде международного стандарта и вроде уже и номер для него зарезервирован. Ну и нормально. Можно подумать, что ISO 27001/27002, ISO 15408/18045 и РД Гостехкомиссии сильно лучше. Просто нужно "уметь их готовить" ;) В целом, это стандарт, на базе которого можно разработать собственную методику анализа защищенности, чтобы одинаково с заказчиком понимать, что именно будет делаться в ходе обследования и как будут интерпретироваться результаты. |
|
| Автор: malotavr | 26192 | 24.02.2011 13:29 |
|
> А можно пожалуйста ссылочку
|
|
| Автор: Прохожий | 26195 | 24.02.2011 13:47 |
|
С терминологией вообще беда - она частично не поддается осмыслению
- Это просто условные обозначения для величин, которые имеют вполне определенный содержательный смысл. Вот бы еще и понять - пока не нашел внятного толкования терминов - в тексте что-то вокруг ничего и ничего вокруг слов Основной смысл OSSTMM - обозначить область проверок, которые должны проводиться, и способ количественной оценки результата. - Ну да, ну да, только формализована задача была в версии 2.1 гораздо более внятно на мой вкус. Прошу пардону что не дал отсылку - просто посчитал, что все и так знают где оно давно лежит Ну и слава богу! Оказывается не я потерял горизонт а разработчики его намеренно занизили в своих целях. ИДея видать - все непонятное выглядит более круто. Малотавру от меня - Спасибо! Ваше мнение помогло провести юстировку моего непонимания - теперь оно более осмысленно! |
|
| Автор: Прохожий | 26197 | 24.02.2011 13:56 |
|
если не открылась ссылка малотавра - здесь тоже оно |
|
| Автор: Ури, }{ | 34754 | 15.02.2012 08:37 |
|
К сообщению №26191 автора 'malotavr'
>Вы всерьез рассчитывали увидеть в OSSTMM "инструкцию по применению"? В каких материалах открытого доступа можно увидеть "инструкцию по применению"? Понятно, что к каждому программному или аппаратному продукту идёт инструкция по использованию, но люди, которые профессионально занимаются пентестом, наверняка должны иметь сборные методики по проведению тех или иных процедур. |
|
Просмотров темы: 7271