Frameworks e metodologias que guiam nossas operações ofensivas e defensivas.
FIPS 140-3
Требования безопасности к криптографическим модулям
- •Оценка криптографических примитивов и реализаций
- •Защита ключей внутри модуля и стойкость к извлечению
- •Аутентификация, целостность и самотестирование
- •Критерий приёмки или отказа от реализации
NIST SP 800-57
Рекомендации по управлению ключами
- •Жизненный цикл: генерация, распространение, использование, ротация и уничтожение
- •Срок действия и криптостойкость по горизонту защиты
- •Разделение обязанностей и ответственное хранение
- •Оценка HSM и хранилищ секретов
OWASP FSTM
Firmware Security Testing Methodology
- •Девять этапов — от получения прошивки до эксплуатации
- •Извлечение и анализ файловой системы
- •Частичная и полная эмуляция для контролируемого запуска
- •Динамический анализ и разбор двоичных файлов
IEC 62443
Безопасность систем промышленной автоматизации
- •Зоны, каналы и сегментация сред OT
- •Уровни безопасности по критичности процесса
- •Требования к поставщику, интегратору и оператору
- •Применяется в промышленности, энергетике и инфраструктуре
PTES
Penetration Testing Execution Standard
- •Pre-engagement и правила взаимодействия
- •Сбор информации и моделирование угроз
- •Анализ уязвимостей и эксплуатация
- •Постэксплуатация и отчёт для руководства и техкоманды
OWASP
Open Web Application Security Project
- •Ориентир по безопасности веб-приложений
- •Top 10 самых критичных уязвимостей
- •Методология тестирования приложений и API
- •Руководства по безопасной разработке
MITRE ATT&CK
Adversarial Tactics, Techniques, and Common Knowledge
- •Карта тактик и техник реальных противников
- •14 тактик, охватывающих весь цикл атаки
- •Выявление пробелов в обнаружении и реагировании
- •Основа для threat intelligence и эмуляции противника