安全问题根源 分层问题的优劣 只追求功能实现 最大的威胁是人 安全目标 先于攻击者发现和防止漏洞 攻击型安全 防御型安全 渗透测试标准 PETS 前期交互阶段(一般不包含社工、DDOS) 情报收集阶段(IP,员工,邮箱..) 威胁建模阶段 漏洞分析阶段 渗透攻击阶段 后渗透测试阶段(一台服务器——内网) 渗透测试报告 渗透测试项目 范围 授权 方法 是否可以社工 是否可以DDOS 渗透测试误区 扫描器就是一切 忽视业务逻辑重的漏洞