今天要一起來學習安全測試的知識管理,這是我看完 奪旗賽 (Capture the Flags, CTF) 的心得之一:資安攻防是基於知識的行為,而知識管理會幫助我們更有效地做安全測試。
知識管理分為兩個部分:一個是專案範圍的「測試計畫」,一個是個人範圍的「測試筆記」。我這裡用「筆記」二字,正是為了要突顯其內容廣泛、格式靈活、形式多樣的特性。
我建議,個人範圍的「測試筆記」可以維護或超連結於專案範圍的「測試計畫」中,這樣就可得到主幹式維護的好處,易找、好交接。
每個 CTF 參賽團隊,既是攻擊者也是防守者,目的就是要捍衛自己伺服器不被入侵、服務不中斷,但也必須要透過分析服務的漏洞,可以從透過流量分析和封包分析等方式,找到可以利用的一般漏洞或是零時差漏洞,駭入其他隊伍的伺服器得分。我覺得 Capture the Flags 名字取得真的很妙,Flags──訊號。
《CTF 現場攻防流程》
資料來源:臺灣 HITCON,https://www.ithome.com.tw/news/102969