顯示具有 框架與規範 標籤的文章。 顯示所有文章
顯示具有 框架與規範 標籤的文章。 顯示所有文章

2025年6月7日 星期六

滲透測試常見的流程框架

學習目標:
  • 掌握滲透測試流程與框架規範
  • 培養可自行規劃滲透測試完整流程與方法的能力

各種滲透測試框架與規範:
  1. Open Source Security Testing Methodology Manual (OSSTMM)
  2. Council of Registered Ethical Security Testers (CREST)
  3. Penetration Testing Execution Standard (PTES)
  4. MITRE ATT&CK
  5. Open Web Application Security Project (OWASP) Top 10
  6. OOWASP Mobile Application Security Verification Standard (MASVS)
  7. Purdue Model
  8. Threat Modeling Frameworks

2024年1月16日 星期二

MIRTE ATT&CK 簡介

學習目標:
  • 了解 MIRTE ATT&CK 框架

重點概述:
  1. MITRE ATT&CK 是一種框架
    • MITRE 是一個非營利組織,提供系統工程、開發研究與資訊技術支援給美國政府。
    • MITRE 發起兩項有名的專案:
      1. CVE, Common Vulnerabilities and Exposures
      2. CWE, Common Weakness Enumeration
    • MITRE 為了解決資安防守端的困境,建立了 ATT&CK 框架,用來描述現實生活中真實的攻擊事件內,駭客所運用的戰術、技術以及知識內容。
    • ATT&CK 為 Adversarial Tactics、Techniques、and Common Knowledge 的英文縮寫。
    • MITRE ATT&CK 提供了一種標準,方便讓所有使用開發、組織和使用威脅情報防禦策略的人或組織,彼此可以進行交流與溝通。
  2.