SlideShare a Scribd company logo
Сергей Полаженко
Лаборатория тестирования
Минск, Беларусь
 оценка уязвимости программного обеспечения к
различным атакам (Википедия)
 Метод оценки защищённости компьютерной
системы или сети путём эмулирования атак от
имени подозрительного (нелигитимного)
субъекта, часто называемого как Black Hat
Hacker, or Cracker (Википедия)
 (от hack — разрубать) — чрезвычайно
квалифицированный ИТ-специалист, человек,
который понимает самые основы работы
компьютерных систем. Это слово также часто
употребляется для обозначения компьютерного
взломщика, что в общем случае
неверно.(Википедия)
 OSSTM - www.osstmm.org
 OWASP - www.owasp.org
 Cobit
 ISO/IEC 2700x
 SANS
 ISSAF
 NIST
 PCI DSS
 Pete Herzog
 2001 год
 Испания, Барселона
 OSSTM(M)
 Hacker Highschool
 Accredited trainings
 Ожидается 3.0 версия cо дня на день
 В декабре 2006 года вышла v. 2.2
 В 2003 году вышла v. 2.0
 Старт 2001 год
 Версия 3.0 анонсирована в 2007 году
 В данный момент предлагается за деньги
золотым и серебрянным подписчикам
 Соответствие бесконечному множеству норм и
стандартов
 Версия 2.0 (выпущена в феврале 2003) ссылается
к GPL, но также содержит изречение на первой
странице документа:
 "Any information contained within this document may
not be modified or sold without the express consent of
the author."
 Версия 2.2 (выпущена в ноябре 2006)
изречение на первой странице документа:
 "Any information contained within this document may
not be modified or sold without the express consent of
ISECOM. OSSTMM for free dissemination under the
Open Methodology License (OML) and CC Creative
Commons 2.5 Attribution-NonCommercial-NoDerivs"
 "Open Methodology License":
www.isecom.org/oml.shtml
 CC Creative Commons 2.5 with NoDerivs and
NonCommercial
Никто не может:
 выпускать новые версии OSSTMM (кроме ISECOM)
 использовать OSSTMM для коммерческих нужд
(продажа в качестве книги)
 Создавать коммерческое ПО, основанное на OSSTM
Sqa days2010 polazhenko_osstm
 Обеспечить научную методологию для достаточной
точной характеристики безопасности при помощи
экзаменации и корреляции согласованным и надёжным
способом
 Стандартизация подхода к тестированию безопасности
 To make security have sense
 Обеспечить руководства, следуя которым позволит
аудитору выполнить сертифицированный OSSTMM
аудит
 Тест совершён полностью
 Тест охватил все необходимые каналы
 Тест не нарушает законных прав задействованных лиц
 Результаты тесты измеримы
 Результаты теста последовательны и повторяемы
 Результаты теста содержат только факты, полученные
непосредственно из теста
Sqa days2010 polazhenko_osstm
 безопасность информации (Information Security)
 безопасность процесса (Process Security)
 безопасность Интернет технологий (Internet Technology
Security)
 безопасность коммуникаций (Communications
Security)
 безопасность беспроводных сетей (Wireless Security)
 физическая безопасность (Physical Security)
Sqa days2010 polazhenko_osstm
Sqa days2010 polazhenko_osstm
 Терминология
 Описание методологии тестирования (модули,
секции)
 Описание примеров тестов по каждой секции
 Пример документов для сбора информации и
выдачи результатов
 Интересный пример открытого фреймворка по
организации процесса тестирования
безопасности информационных систем
 Позволяет взглянуть на безопасность
приложения значительно более широко
 Дает готовые примеры тестов и артефакты
тестирования
 Не «готове решение»
 polazhenko@gmail.com
 www.securitywiki.ru

More Related Content

PDF
очир абушинов
PPTX
Sqadays 8-barancev
PPT
сергей андреев
PDF
Sqa8 urazov
ODP
Security zap and selenium
PPT
Что такое пентест
PPTX
Тестирование на проникновение
PPTX
Penetration testing
очир абушинов
Sqadays 8-barancev
сергей андреев
Sqa8 urazov
Security zap and selenium
Что такое пентест
Тестирование на проникновение
Penetration testing

What's hot (18)

PPTX
About Testers
PPT
Fuzzing: ключевая концепция обеспечения безопасности проекта
PPT
Fuzzing Qa A.Komlev
PPTX
ЛОМАТЬ И СТРОИТЬ, И СНОВА ЛОМАТЬ
PDF
Выбор и тестирование Ngfw. Опыт Rambler
PPTX
Developer Evidences (Infosecurity Russia 2013)
PPTX
Профилактика дефектов
PPT
КЕЙС №1 от «Лаборатории Касперского». «Разработка антивирусного программного ...
PDF
Требования по безопасности в архитектуре ПО
PPTX
этичный хакинг и тестирование на проникновение (Publ)
PPTX
Ломать и строить. PHDays 2015
PPTX
Алгоритмы пентестов. BaltCTF 2012
PPT
Unit Testing
PDF
Мастер Тест План / Тестовая Стратегия: Что это? Зачем? Как его создать?-От А ...
PDF
Андрей Уразов - Методы раннего обнаружения ошибок
PPS
Anti-Malware. Илья Шабанов. "Как правильно выбрать антивирус?"
PPTX
Что общего у CTF и тестов на проникновение?
PPTX
Александр Александров -- Надёжный тест-дизайн (мастер-класс)
About Testers
Fuzzing: ключевая концепция обеспечения безопасности проекта
Fuzzing Qa A.Komlev
ЛОМАТЬ И СТРОИТЬ, И СНОВА ЛОМАТЬ
Выбор и тестирование Ngfw. Опыт Rambler
Developer Evidences (Infosecurity Russia 2013)
Профилактика дефектов
КЕЙС №1 от «Лаборатории Касперского». «Разработка антивирусного программного ...
Требования по безопасности в архитектуре ПО
этичный хакинг и тестирование на проникновение (Publ)
Ломать и строить. PHDays 2015
Алгоритмы пентестов. BaltCTF 2012
Unit Testing
Мастер Тест План / Тестовая Стратегия: Что это? Зачем? Как его создать?-От А ...
Андрей Уразов - Методы раннего обнаружения ошибок
Anti-Malware. Илья Шабанов. "Как правильно выбрать антивирус?"
Что общего у CTF и тестов на проникновение?
Александр Александров -- Надёжный тест-дизайн (мастер-класс)
Ad

Viewers also liked (7)

PPTX
Sqa.days.2010.beskov.system.analyst.and.test.engineers.interaction
PPTX
Мастер-класс на конференции SQA Days 2010 в Питере
PPT
ирина карачунская что ждет тестировщика итог-Fin
PPTX
павел мильков знания и умения тестировщиков
PPTX
Мелочь пузатая или Объем тест кейса против его содержательности
PPTX
QA Fest 2014. Алексей Лупан. Не тест-кейсы красят тестировщика, а...
PPTX
Как узнать, что вы хорошо работаете
Sqa.days.2010.beskov.system.analyst.and.test.engineers.interaction
Мастер-класс на конференции SQA Days 2010 в Питере
ирина карачунская что ждет тестировщика итог-Fin
павел мильков знания и умения тестировщиков
Мелочь пузатая или Объем тест кейса против его содержательности
QA Fest 2014. Алексей Лупан. Не тест-кейсы красят тестировщика, а...
Как узнать, что вы хорошо работаете
Ad

Similar to Sqa days2010 polazhenko_osstm (6)

PDF
Особенности проведения аудита безопасности корпоративной IT-инфраструктуры_PH...
PDF
пр лучшие практики иб (Nist, sans, cert, isaca...)
PDF
Практические аспекты проведения аудита информационной безопасности компании 2...
PDF
Методологии аудита информационной безопасности
PPT
Pentest requirements
PPTX
Презентация 6
Особенности проведения аудита безопасности корпоративной IT-инфраструктуры_PH...
пр лучшие практики иб (Nist, sans, cert, isaca...)
Практические аспекты проведения аудита информационной безопасности компании 2...
Методологии аудита информационной безопасности
Pentest requirements
Презентация 6

More from Alexei Lupan (20)

PPTX
Когда требования никакие (Dump 2015)
PPTX
Алексей Лупан - Да перестаньте уже автоматизировать
PPT
(Seleniumcamp) Selenium IDE как артефакт пикника на обочине
PPTX
Serious+performance+testing
PPTX
Oleynikov sqa days 8_deck
PPTX
ковалев нестандатное нт
PPTX
Sqadays 2010 burmistrov_fomin_20101120(2)
PPTX
Ui testing how intel does this
PPT
сергей андреев
PPTX
павел мильков знания и умения тестировщиков
PPTX
евгения фирсова нерелизное тестирование
PDF
андрей дмитриев взгляд со стороны разработчика
PPT
New девять правил семпая, или как стать успешным наставником
PPTX
Наталья Руколь - Sqamaps
PPTX
размышления об аутсорсинге Sqa days 2010
PPTX
Sq adays 2010_balashenko
PPTX
Sqadays2010 nalyutin
PPT
[Sqa days]risk driven testing
PDF
Андрей Кузьмичев - яндекс в городе
PPTX
Evelina Tananaeva
Когда требования никакие (Dump 2015)
Алексей Лупан - Да перестаньте уже автоматизировать
(Seleniumcamp) Selenium IDE как артефакт пикника на обочине
Serious+performance+testing
Oleynikov sqa days 8_deck
ковалев нестандатное нт
Sqadays 2010 burmistrov_fomin_20101120(2)
Ui testing how intel does this
сергей андреев
павел мильков знания и умения тестировщиков
евгения фирсова нерелизное тестирование
андрей дмитриев взгляд со стороны разработчика
New девять правил семпая, или как стать успешным наставником
Наталья Руколь - Sqamaps
размышления об аутсорсинге Sqa days 2010
Sq adays 2010_balashenko
Sqadays2010 nalyutin
[Sqa days]risk driven testing
Андрей Кузьмичев - яндекс в городе
Evelina Tananaeva

Sqa days2010 polazhenko_osstm

  • 2.  оценка уязвимости программного обеспечения к различным атакам (Википедия)
  • 3.  Метод оценки защищённости компьютерной системы или сети путём эмулирования атак от имени подозрительного (нелигитимного) субъекта, часто называемого как Black Hat Hacker, or Cracker (Википедия)
  • 4.  (от hack — разрубать) — чрезвычайно квалифицированный ИТ-специалист, человек, который понимает самые основы работы компьютерных систем. Это слово также часто употребляется для обозначения компьютерного взломщика, что в общем случае неверно.(Википедия)
  • 5.  OSSTM - www.osstmm.org  OWASP - www.owasp.org
  • 6.  Cobit  ISO/IEC 2700x  SANS  ISSAF  NIST  PCI DSS
  • 7.  Pete Herzog  2001 год  Испания, Барселона  OSSTM(M)  Hacker Highschool  Accredited trainings
  • 8.  Ожидается 3.0 версия cо дня на день  В декабре 2006 года вышла v. 2.2  В 2003 году вышла v. 2.0  Старт 2001 год
  • 9.  Версия 3.0 анонсирована в 2007 году  В данный момент предлагается за деньги золотым и серебрянным подписчикам  Соответствие бесконечному множеству норм и стандартов
  • 10.  Версия 2.0 (выпущена в феврале 2003) ссылается к GPL, но также содержит изречение на первой странице документа:  "Any information contained within this document may not be modified or sold without the express consent of the author."
  • 11.  Версия 2.2 (выпущена в ноябре 2006) изречение на первой странице документа:  "Any information contained within this document may not be modified or sold without the express consent of ISECOM. OSSTMM for free dissemination under the Open Methodology License (OML) and CC Creative Commons 2.5 Attribution-NonCommercial-NoDerivs"
  • 12.  "Open Methodology License": www.isecom.org/oml.shtml  CC Creative Commons 2.5 with NoDerivs and NonCommercial Никто не может:  выпускать новые версии OSSTMM (кроме ISECOM)  использовать OSSTMM для коммерческих нужд (продажа в качестве книги)  Создавать коммерческое ПО, основанное на OSSTM
  • 14.  Обеспечить научную методологию для достаточной точной характеристики безопасности при помощи экзаменации и корреляции согласованным и надёжным способом  Стандартизация подхода к тестированию безопасности  To make security have sense
  • 15.  Обеспечить руководства, следуя которым позволит аудитору выполнить сертифицированный OSSTMM аудит  Тест совершён полностью  Тест охватил все необходимые каналы  Тест не нарушает законных прав задействованных лиц  Результаты тесты измеримы  Результаты теста последовательны и повторяемы  Результаты теста содержат только факты, полученные непосредственно из теста
  • 17.  безопасность информации (Information Security)  безопасность процесса (Process Security)  безопасность Интернет технологий (Internet Technology Security)  безопасность коммуникаций (Communications Security)  безопасность беспроводных сетей (Wireless Security)  физическая безопасность (Physical Security)
  • 20.  Терминология  Описание методологии тестирования (модули, секции)  Описание примеров тестов по каждой секции  Пример документов для сбора информации и выдачи результатов
  • 21.  Интересный пример открытого фреймворка по организации процесса тестирования безопасности информационных систем  Позволяет взглянуть на безопасность приложения значительно более широко  Дает готовые примеры тестов и артефакты тестирования  Не «готове решение»