Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Новая статья проекта:


Информационный Канал Subscribe.Ru

 
SOFTWARE-TESTING.RU
Информационный канал
 
  • Тестирование и качество информационных систем
  • Сообщество специалистов отрасли
  • Публикации и обсуждения материалов
  • Журнал "Тестирование и Качество"
Работа | Записки тестировщика | Безопасность | Форумы | Консалтинг | Обучение | Аутсорсинг | Журнал "ТК"
Тестирование информационной
безопасности.
Рассылки Сервера тестировщиков

 

:: Новости проекта

 Новости о нас

Портал Techportal.ru разместил анонс нашего проекта, где положительно высказался об идеи применения Вики-технологии: «Особый интерес вики-технология представляет в свете полемики, развернувшейся вокруг семинара «Единое информационное пространство российского рынка безопасности. Утопия или реальность?», проведенного 11 ноября 2005 года в рамках выставки «Охрана и безопасность 2005» (Санкт-Петербург). Организаторами семинаров принято решение к следующему семинару подготовить сообщение о практике использования вики-технологии»...

 Читать новость полностью: http://www.techportal.ru/news/?id=10628

 

Изменения на страницах проекта

Приглашаем ознакомиться с новым содержимым проектов. Как всегда основным изменениям подверглись разделы Статьи и Чтиво. Полный перечень изменений доступен на странице Последние изменения.

 

 

:: Статьи проекта

 

 Экспертиза исходных текстов, как метод тестирования безопасности и защищённости программных продуктов

Тестирование безопасности и защищённости программных продуктов (ПП) проводится с целью проверки эффективности используемых в них механизмов защиты информации, их устойчивости к атакам, а также с целью поиска уязвимостей. Традиционно используются два основных метода тестирования: по методу «черного ящика» и по методу «белого ящика».

Тестирование по методу «черного ящика» предполагает отсутствие у тестирующей стороны каких-либо специальных знаний о составе и принципах работы тестируемого ПП. Против ПП, в идеале, на период тестирования реализуются все известные типы атак. Используемые методы тестирования эмулируют действия потенциальных злоумышленников, пытающихся взломать систему защиты ПП.

Метод «белого ящика» предполагает составление программы тестирования на основании практически полного знания о тестируемом ПП (о его структуре, конфигурации, алгоритмов работы и т.д.). В ходе тестирования проверяется наличие и работоспособность механизмов безопасности, соответствие состава и конфигурации системы защиты требованиям безопасности и существующим рискам (модели безопасности ПП). Выводы о наличии уязвимостей делаются на основании анализа исходных текстов ПП, технической и пользовательской документации, настроек конфигурации, а затем проверяются на практике.

 

URL: http://security.software-testing.ru/wiki/PraktikaJekspertizaIsxodnyxTekstov

Автор публикации: Полаженко Сергей.

 

Приглашаем продолжить тему публикации в виде пополнения перечня инструментов, статей, проверочных листов (check lists), которые полезно использовать в целях экспертизы исходных текстов программных продуктов.

Пополнять можно начинать здесь: http://security.software-testing.ru/wiki/PraktikaPoleznyeSsylki?v=1ekf

 

:: Аналитика

 

Статьи и инструменты о/для проведения экспертизы исходных текстов программных продуктов

 Сергей Симонов. Анализ рисков, управление рисками.

 Криспин Конован, Безопасность систем с открытым кодом

 Стэн Мястковски. Ищем в ПО «пасхальные яйца».

 Илья Басалаев, Безопасность в PHP. Часть 1, часть 2, часть 3

 

[English]

 J.D.Meier, Alex Mackman, Michael Dunner, Srinath Vasireddy, Ray Escamilla and Anandha Murukan, Threat Modeling

 Scott Meyers, A First Look at C++ Program Analyzers

 Code Security Checklists by Microsoft

 Michael Howard, Expert Tips for Finding Security Defects in Your Code

 Java Security Code Guidelines

 

 

 

2005 | security.software-testing.ru | «Открытая безопасность»

 

 


//

Subscribe.Ru
Поддержка подписчиков
Другие рассылки этой тематики
Другие рассылки этого автора
Подписан адрес:
Код этой рассылки: comp.soft.testing.security
Архив рассылки
Отписаться
Вспомнить пароль

В избранное