是否有类似 OWASP 用于网络安全的东西?或者你们中的任何人都遇到过网络安全测试指南,关于如何开始审计以及要运行的最少测试数量和要使用的工具?
我正在尝试整理一个文档,似乎要执行的测试数量是无穷无尽的,有很多组合。
是否有类似 OWASP 用于网络安全的东西?或者你们中的任何人都遇到过网络安全测试指南,关于如何开始审计以及要运行的最少测试数量和要使用的工具?
我正在尝试整理一个文档,似乎要执行的测试数量是无穷无尽的,有很多组合。
如果您正在寻找相当于 OWASP 的网络安全性,那么我建议像OSSTMM或PTES(尽管 PTES 仍然相当不完整)这样的测试方法是查找信息的好地方。
但是,正如您所说,这两者都将包含大量信息。这实际上是因为与 Web 应用程序安全相比,网络安全是一个不太明确的命题。它涵盖了广泛的主题(Unix 操作系统安全、Windows 操作系统安全、网络设备、数据库等),因此完成全面审查所需的检查范围将比单个 Web 应用程序要广泛得多。
也就是说,如果您正在寻找一组基本的网络安全检查,我会推荐。
虽然这样做不会发现网络中的所有问题,但这是一个很好的第一步,如果您可以解决此类扫描引发的所有问题,那么从安全角度来看,您的网络将朝着正确的方向前进。
建立良好网络安全的最佳资源之一是 PCI DSS v3.0 指南。这些是支付卡行业数据安全标准,适用于存储信用卡数据的组织。
https://www.pcisecuritystandards.org/documents/PCI_DSS_v3.pdf
我认为这不会提供您正在寻找的测试细节级别,但它是一个非常全面的概念概述,并带有帮助您实现每项测量的指南。