voidsecurity

Metodologia de trabalho: OWASP FSTM, IEC 62443, FIPS 140-3, NIST SP 800-57 e PTES

Frameworks e metodologias que guiam nossas operações ofensivas e defensivas.

FIPS 140-3

Requisitos de segurança para módulos criptográficos

  • Avaliação de primitivas e implementações criptográficas
  • Proteção de chaves dentro do módulo e resistência à extração
  • Autenticação, integridade e autoteste
  • Critério para aceitar ou recusar uma implementação

NIST SP 800-57

Recomendações para gestão de chaves

  • Ciclo de vida: geração, distribuição, uso, rotação e destruição
  • Tempo de vida e força criptográfica por horizonte de proteção
  • Separação de funções e custódia
  • Avaliação de HSM e armazenamento de segredos

OWASP FSTM

Firmware Security Testing Methodology

  • Nove estágios, da obtenção do firmware à exploração
  • Extração e análise do sistema de arquivos
  • Emulação parcial e total para execução controlada
  • Análise dinâmica e revisão de binários

IEC 62443

Segurança de sistemas de automação industrial

  • Zonas, conduítes e segmentação de ambientes OT
  • Níveis de segurança definidos por processo crítico
  • Requisitos para fornecedor, integrador e operador
  • Aplicado a indústria, energia e infraestrutura

PTES

Penetration Testing Execution Standard

  • Pré-engagement e regras de engajamento
  • Coleta de inteligência e modelagem de ameaças
  • Análise de vulnerabilidades e exploração
  • Pós-exploração e relatório executivo/técnico

OWASP

Open Web Application Security Project

  • Referência para segurança de aplicações web
  • Top 10 das vulnerabilidades mais críticas
  • Metodologia de teste para aplicações e APIs
  • Guias de desenvolvimento seguro

MITRE ATT&CK

Adversarial Tactics, Techniques, and Common Knowledge

  • Mapeamento de táticas e técnicas de adversários reais
  • 14 táticas cobrindo todo o ciclo de ataque
  • Identificação de gaps na detecção e resposta
  • Base para threat intelligence e emulação de adversários