一、PTES (Penetration Testing Execution Standard)
PTES 是業界廣泛採用的滲透測試執行標準,將測試流程劃分為七個階段:
前置互動 (Pre-engagement Interactions)
定義測試範圍、規則(Rules of Engagement)、時間表、法律授權書(如同意書/合約)、緊急聯絡窗口,確保測試合法合規。
情報蒐集 (Intelligence Gathering)
分為被動(OSINT,如 WHOIS、DNS、社群媒體、Google Dorking)與主動(網路掃描)兩種方式,了解目標組織的技術與人員資訊。
威脅建模 (Threat Modeling)
根據蒐集到的資訊,分析可能的攻擊路徑、資產價值與威脅來源,排定測試優先順序。
弱點分析 (Vulnerability Analysis)
使用自動化工具(如弱點掃描器)結合手動分析,識別系統、應用程式、網路中的潛在弱點。
漏洞利用 (Exploitation)
在取得授權範圍內,嘗試利用已識別的弱點取得系統存取權,驗證弱點的實際風險。
後滲透 (Post Exploitation)
評估已取得存取權後可造成的影響,例如權限提升、橫向移動、資料存取範圍,藉此評估業務衝擊。
報告撰寫 (Reporting)
產出包含執行摘要(給管理層)與技術細節(給技術團隊)的報告,並提供具體修補建議。
二、OSSTMM (Open Source Security Testing Methodology Manual)
OSSTMM(開放原始碼安全測試方法論手冊)由 ISECOM 制定,核心特色是把安全測試科學化、可量化,而非只列弱點清單。
總結:PTES 告訴你「怎麼一步步做滲透測試」;OSSTMM 告訴你「怎麼科學地量測與比較安全成效」。