voidsecurity

Metodologia de trabalho: OWASP FSTM, IEC 62443, FIPS 140-3, NIST SP 800-57 e PTES

Frameworks e metodologias que guiam nossas operações ofensivas e defensivas.

FIPS 140-3

Requisitos de segurança para módulos criptográficos

  • •Avaliação de primitivas e implementações criptográficas
  • •Proteção de chaves dentro do módulo e resistência à extração
  • •Autenticação, integridade e autoteste
  • •Critério para aceitar ou recusar uma implementação

NIST SP 800-57

Recomendações para gestão de chaves

  • •Ciclo de vida: geração, distribuição, uso, rotação e destruição
  • •Tempo de vida e força criptográfica por horizonte de proteção
  • •Separação de funções e custódia
  • •Avaliação de HSM e armazenamento de segredos

OWASP FSTM

Firmware Security Testing Methodology

  • •Nove estágios, da obtenção do firmware à exploração
  • •Extração e análise do sistema de arquivos
  • •Emulação parcial e total para execução controlada
  • •Análise dinâmica e revisão de binários

IEC 62443

Segurança de sistemas de automação industrial

  • •Zonas, conduítes e segmentação de ambientes OT
  • •Níveis de segurança definidos por processo crítico
  • •Requisitos para fornecedor, integrador e operador
  • •Aplicado a indústria, energia e infraestrutura

PTES

Penetration Testing Execution Standard

  • •Pré-engagement e regras de engajamento
  • •Coleta de inteligência e modelagem de ameaças
  • •Análise de vulnerabilidades e exploração
  • •Pós-exploração e relatório executivo/técnico

OWASP

Open Web Application Security Project

  • •Referência para segurança de aplicações web
  • •Top 10 das vulnerabilidades mais críticas
  • •Metodologia de teste para aplicações e APIs
  • •Guias de desenvolvimento seguro

MITRE ATT&CK

Adversarial Tactics, Techniques, and Common Knowledge

  • •Mapeamento de táticas e técnicas de adversários reais
  • •14 táticas cobrindo todo o ciclo de ataque
  • •Identificação de gaps na detecção e resposta
  • •Base para threat intelligence e emulação de adversários