渗透导论

安全问题根源

  • 分层问题的优劣
  • 只追求功能实现
  • 最大的威胁是人

安全目标

  • 先于攻击者发现和防止漏洞
  • 攻击型安全
  • 防御型安全

渗透测试标准 PETS

  • 前期交互阶段(一般不包含社工、DDOS)
  • 情报收集阶段(IP,员工,邮箱..)
  • 威胁建模阶段
  • 漏洞分析阶段
  • 渗透攻击阶段
  • 后渗透测试阶段(一台服务器——内网)
  • 渗透测试报告

渗透测试项目

  • 范围
  • 授权
  • 方法
  • 是否可以社工
  • 是否可以DDOS

渗透测试误区

  • 扫描器就是一切
  • 忽视业务逻辑重的漏洞

你可能感兴趣的:(渗透导论)