首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >渗透测试标准

渗透测试标准
EN

Security用户
提问于 2016-01-20 13:15:00
回答 2查看 230关注 0票数 0

我是一个初级的渗透测试人员,我注意到在进行了测试之后,您只需要报告您发现的漏洞和可能发现的漏洞。使用漏洞DB中的常见漏洞是非常有用的,但是是否有任何“标准”来区分好坏的五酯呢?

EN

回答 2

Security用户

发布于 2016-01-20 18:17:05

优秀的笔试员通常有三种品质:注意细节,同时遵循灵活的过程,这样就不会错过任何东西;当他们有直觉感觉“有东西”时,耐心地继续做某事;以及大量的经验(这是他们最初获得“直觉”感觉的方式)。

糟糕的pen测试人员遵循严格的检查清单过程(不管测试期间的发现如何),使用基本工具,只需将工具输出报告给客户端。优秀的pen测试人员可以检查发现,了解和讨论与漏洞相关的真实世界风险。

可怜的pen测试人员不了解他们的工具发现的漏洞的所有含义。优秀的pen测试人员已经或可以预见到如何进一步利用一个漏洞,或者如何组合多个漏洞来产生更大的风险。优秀的笔试人员也可以建议对技术控制进行补偿,而不是最直接的建议。

可怜的笔试员在他们的过程中往往不透明。优秀的笔试人员乐于展示他们的工作,他们的日志,以及(也许更重要的)讨论他们没有测试的内容,以及为什么。

可怜的笔试者有时相信,甚至告诉他们的客户,一个干净的测试结果意味着他们正在测试的系统是‘安全的’!优秀的pen测试人员还了解pen测试作为总体安全治理方案的一部分的作用,他们自己的工作可能没有100%的覆盖率,只是测试时安全状态的快照。

票数 2
EN

Security用户

发布于 2016-01-20 17:50:40

五酯不可能单独工作,有太多的错误和遗漏。如果您正在寻找认证,请在团队或成员公司级别寻找.

在英国(我来自美国,但我意识到英国的质量标准明显高于我们的标准),两个主要标准(以及一起去)是CBEST渗透测试服务老虎计划检查小组组长/小组成员资格。

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/111250

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档