1.安全问题的根源:
- 分成思想的优劣
- 只追求功能实现
- 最大的威胁是人
2.攻击性安全--渗透测试:
- 发现系统安全弱点
- 测量安全防护有效性
- 证明安全问题的存在
3.渗透测试标准:
- PETS(http://www.pentest-standard.org)
- 前期交互阶段
- 情报收集阶段(DNS,邮箱,域名,公司动态等等)
- 威胁建模阶段
- 漏洞分析阶段(编写有针对性的漏洞攻击代码)
- 渗透攻击阶段
- 后渗透测试阶段
- 渗透测试报告
4.渗透测试项目:
- 渗透测试范围
- 获得授权
- 渗透测试方法:是否允许社会工程学,是否允许拒绝服务攻击
5.渗透测试误区
扫描器就是一切,护士业务逻辑层的漏洞。