voidsecurity

Методология: OWASP FSTM, IEC 62443, FIPS 140-3, NIST SP 800-57 и PTES

Frameworks e metodologias que guiam nossas operações ofensivas e defensivas.

FIPS 140-3

Требования безопасности к криптографическим модулям

  • Оценка криптографических примитивов и реализаций
  • Защита ключей внутри модуля и стойкость к извлечению
  • Аутентификация, целостность и самотестирование
  • Критерий приёмки или отказа от реализации

NIST SP 800-57

Рекомендации по управлению ключами

  • Жизненный цикл: генерация, распространение, использование, ротация и уничтожение
  • Срок действия и криптостойкость по горизонту защиты
  • Разделение обязанностей и ответственное хранение
  • Оценка HSM и хранилищ секретов

OWASP FSTM

Firmware Security Testing Methodology

  • Девять этапов — от получения прошивки до эксплуатации
  • Извлечение и анализ файловой системы
  • Частичная и полная эмуляция для контролируемого запуска
  • Динамический анализ и разбор двоичных файлов

IEC 62443

Безопасность систем промышленной автоматизации

  • Зоны, каналы и сегментация сред OT
  • Уровни безопасности по критичности процесса
  • Требования к поставщику, интегратору и оператору
  • Применяется в промышленности, энергетике и инфраструктуре

PTES

Penetration Testing Execution Standard

  • Pre-engagement и правила взаимодействия
  • Сбор информации и моделирование угроз
  • Анализ уязвимостей и эксплуатация
  • Постэксплуатация и отчёт для руководства и техкоманды

OWASP

Open Web Application Security Project

  • Ориентир по безопасности веб-приложений
  • Top 10 самых критичных уязвимостей
  • Методология тестирования приложений и API
  • Руководства по безопасной разработке

MITRE ATT&CK

Adversarial Tactics, Techniques, and Common Knowledge

  • Карта тактик и техник реальных противников
  • 14 тактик, охватывающих весь цикл атаки
  • Выявление пробелов в обнаружении и реагировании
  • Основа для threat intelligence и эмуляции противника