Frameworks e metodologias que guiam nossas operações ofensivas e defensivas.
FIPS 140-3
Requisitos de segurança para módulos criptográficos
- •Avaliação de primitivas e implementações criptográficas
- •Proteção de chaves dentro do módulo e resistência à extração
- •Autenticação, integridade e autoteste
- •Critério para aceitar ou recusar uma implementação
NIST SP 800-57
Recomendações para gestão de chaves
- •Ciclo de vida: geração, distribuição, uso, rotação e destruição
- •Tempo de vida e força criptográfica por horizonte de proteção
- •Separação de funções e custódia
- •Avaliação de HSM e armazenamento de segredos
OWASP FSTM
Firmware Security Testing Methodology
- •Nove estágios, da obtenção do firmware à exploração
- •Extração e análise do sistema de arquivos
- •Emulação parcial e total para execução controlada
- •Análise dinâmica e revisão de binários
IEC 62443
Segurança de sistemas de automação industrial
- •Zonas, conduítes e segmentação de ambientes OT
- •Níveis de segurança definidos por processo crítico
- •Requisitos para fornecedor, integrador e operador
- •Aplicado a indústria, energia e infraestrutura
PTES
Penetration Testing Execution Standard
- •Pré-engagement e regras de engajamento
- •Coleta de inteligência e modelagem de ameaças
- •Análise de vulnerabilidades e exploração
- •Pós-exploração e relatório executivo/técnico
OWASP
Open Web Application Security Project
- •Referência para segurança de aplicações web
- •Top 10 das vulnerabilidades mais críticas
- •Metodologia de teste para aplicações e APIs
- •Guias de desenvolvimento seguro
MITRE ATT&CK
Adversarial Tactics, Techniques, and Common Knowledge
- •Mapeamento de táticas e técnicas de adversários reais
- •14 táticas cobrindo todo o ciclo de ataque
- •Identificação de gaps na detecção e resposta
- •Base para threat intelligence e emulação de adversários