安全大事件回顾与思考 |
- 安全真实案例回顾与讨论
- 安全都涉及什么
- 如何来预防安全事故
- 安全测试的目标和范围
|
安全原理:威胁建模 |
- 标识资源(敏感数据)
- 创建总体体系结构
- 分解应用程序标识特权代码
- 识别威胁
- 记录威胁
- 评价威胁
|
web安全需求分析 |
- 列出网站资源:业务数据,应用程序,服务,配置数据,页面
- 建立资源分布图,确定资源位置
- 确定资源信任边界
- 确定资源授权范围
- 建立资源防范目录
|
web应用漏洞及检测方法 |
- 常见的操作系统漏洞和检查方法
- 常见的数据库漏洞和检查方法
- Web服务漏洞和检查方法
- 网络通信漏洞和检查方法
- 配置文件漏洞和检查方法
- 其他资源漏洞和检查方法
|
设计安全测试用例 |
- 确定安全测试点
- 预见可能的入侵事件
- 分析入侵事件的触发条件,
- 设计测试用例
|
常见攻击工具 |
- Mpack
- Neosploit
- ZeuS
- Nukesploit P4ck
- Phoenix
|
常见安全检查工具 |
- IBM Rational AppScan
- WebInspect
- NStalker-WAS
- Acunetix Web Vulnerability Scanner
|
网络威胁检测 |
- 网络组件:路由器、防火墙和交换机
- 信息收集
- 探查
- 欺骗
- 会话劫持
- 中间人攻击
|
安全检测 |
- 病毒、特洛伊木马和蠕虫
- 信息收集
- 破解密码
- 拒绝服务
- 任意执行代码
- 未授权访问
|
WEB应用常见威胁及其对策 |
- 输入验证: 缓冲区溢出攻击
- 跨站点脚本编写
- SQL注入攻击
- 标准化漏洞
- 身份验证相关的威胁及其对策
- 针对授权的威胁及其对策
- 针对配置管理的威胁及对策
- 安全的加密
- 对抗针对操作
- 异常处理
|
进行安全审计 |
- 使用日志跟踪安全相关事件
- 将日志写入文件/数据库
- 使用系统安全日志
|