
CISP-PTE—國家注冊信息安全滲透測試工程師認證
信息安全作為我國信息化建設健康發展的重要因素,關系到貫徹落實科學發展觀、全面建設小康社會、構建社會主義和諧社會及建設創新型社會等國家戰略舉措的實施,是國家安全的重要組成部分。在信息系統安全保障工作中,人是最核心、也是最活躍的因素,人員的信息安全意識、知識與技能已經成為保障信息系統安全穩定運行的重要基本要素之一。 注冊信息安全專業人員(CISP)是對我國網絡基礎設施和重要信息系統的信息安全專業人員開展在職培訓的重要形式,多年來為落實我國有關政策“加快信息安全人才培養,增強全民信息安全意識”的指導精神,構建信息安全人才體系發揮了巨大作用。
注冊信息安全專業人員-滲透測試,英文為 Certified Information Security Professional - Penetration Test Engineer ,簡稱 CISP-PTE。證書持有人員主要從事信息安全技術領域網站滲透測試工作,具有規劃測試方案、 編寫項目測試計劃、編寫測試用例、測試報告的基本知識和能力。
認證知識體系結構
CISP-PTE 知識體系結構共包含四個知識類,分別為:
- web安全基礎:主要包括HTTP協議、注入漏洞、XSS漏洞、SSRF漏洞、 CSRF 漏洞、文件處理漏洞、訪問控制漏洞、會話管理漏洞等相關的技術知識和實踐。
- 中間件安全基礎:主要包括Apache、IIS、Tomcat、weblogic、websphere、 Jboss 等相關的技技術知識和實踐。
- 操作系統安全基礎:主要包括Windows操作系統、Linux操作系統相關技術知識和實踐。
- 數據庫安全基礎:主要包括Mssql數據庫、Mysql數據庫、Oracle數據庫、Redis 數據庫相關技術知識和實踐。
知識域與知識點
知識域 | 知識子域 | 知識點 | |
一、知識域:Web安全基礎 | HTTP 協議 | HTTP 協議基礎知識 | |
注入漏洞 | SQL 注入的基礎知識 | ||
XML 實體注入基礎知識 | |||
RFI 遠程文件包含漏洞的原理和修復方法 | |||
RCE 遠程代碼執行漏洞的原理和修復方法 | |||
XSS 漏洞 | 存儲型 XSS 漏洞發現與防范 | ||
反射型 XSS 漏洞發現與防范 | |||
Dom 型 XSS 漏洞發現與防范 | |||
CSRF 漏洞 | CSRF 跨站請求偽造漏洞的分析與利用 | ||
SSRF 漏洞 | SSRF 服務端請求偽造漏洞的分析與利用 | ||
文件處理漏洞 | 任意文件上傳漏洞產生的原因與修復方法 | ||
任意文件讀取漏洞產生的原因與修復方法 | |||
訪問控制漏洞 | 垂直越權漏洞的分析與利用 | ||
水平越權漏洞的分析與利用 | |||
會話管理漏洞 | 會話固定漏洞的產生原因和防范 | ||
會話劫持漏洞的產生原因和防范 | |||
Cookie 欺騙漏洞的產生原因和防范 | |||
二、知識域:中間件安全 | Apache | Apache 服務器權限配置 | |
Apache 服務器文件解析漏洞 | |||
Apache 服務器日志審計方法 | |||
Apache 服務器 Web 目錄權限的設置 | |||
IIS | IIS6 文件解析漏洞利用 | ||
IIS6 寫權限漏洞的利用 | |||
IIS6 短文件名漏洞 | |||
IIS7 FastCGI 方式調用 PHP 存在的解析漏洞 | |||
IIS 日志審計方法 | |||
Tomcat | Tomcat 管理賬號密碼修改方法 | ||
Tomcat 通過后臺獲取權限的方法 | |||
Tomcat 服務器啟動權限設置 | |||
Tomcat 日志審計方法 | |||
Weblogic | Weblogic 反序列化漏洞 | ||
Weblogic 管理后臺弱口令風險 | |||
Weblogic 服務端請求偽造漏洞 | |||
Weblogic 日志審計方法 | |||
JBoss | JBoss 反序列化漏洞 | ||
JBoss jmx-console/web-console 未授權訪問 | |||
JBoss jmx Invoker 遠程命令執行 | |||
JBoss 日志審計方法 | |||
Websphere | Websphere 賬號管理授權 | ||
Websphere 反序列化漏洞 | |||
Websphere 管理后臺弱口令風險 | |||
Websphere 日志審計方法 | |||
三、知識域:操作系統安全基礎 | Windows 系統安全 | 賬戶密碼弱口令風險 | |
賬戶的分組和權限 | |||
NTFS 文件系統權限的設置 | |||
Windows 日志的種類和審計方法 | |||
第三方應用和服務存在的漏洞 | |||
Windows 權限提升方法 | |||
Linux 系統安全 | 檢查用戶空口令的方法 | ||
設置賬戶認證失敗鎖定次數和時間 | |||
檢查除root以外的UID為0的用戶 | |||
查找系統中存在的 SUID 和 SGID 程序 | |||
查找任何人都有寫權限的目錄和文件 | |||
第三方應用和服務可能存在的漏洞 | |||
Linux 權限提升方法 | |||
系統日志的分類和審計方法 | |||
四、知識域:數據庫安全 | Mssql 數據庫安全 | Mssql 數據庫的查詢語法 | |
Mssql 數據庫賬戶密碼存在弱口令的風險 | |||
Mssql 數據庫服務器啟動權限的設置 | |||
Mssql 數據庫的角色與權限的分配 | |||
Mssql 數據庫中常用的存儲過程 | |||
Mssql 數據庫備份和日志備份方法 | |||
Mssql 存儲過程提權的方法 | |||
Mysql 數據庫安全 | Mysql 數據庫的查詢語法 | ||
Mysql 賬戶密碼弱口令風險 | |||
Mysql 創建用戶并指定數據庫授權 | |||
Mysql 讀取文件和導出文件的方法 | |||
Mysql 提權的方法 | |||
Oracle 數據庫安全 | Oracle 數據庫的查詢語法 | ||
Oracle 數據庫執行系統命令的方法 | |||
Oracle 數據庫賬號權限的分配 | |||
Oracle 數據庫賬號密碼策略配置 | |||
Oracle 數據庫日志審計 | |||
Redis 數據庫安全 | Redis 數據庫未授權訪問的危害 | ||
Redis 數據庫啟動權限的設置 | |||
Redis 寫入文件的方法 |
培訓對象
適用人群:
1、準畢業生OR在校生
2、信息安全從業人員
3、網絡安全興趣愛好者
4、有意向從事滲透測試工作者
認證要求
成為注冊信息安全專業人員滲透測試工程師(CISP-PTE),必須同時滿足以下基本要求:
1、申請成為注冊信息安全專業人員滲透測試工程師(CISP-PTE),要求具備一定滲透測試能力,或有意向從事滲透測試的人員,包含信息安全相關專業高校生;
2、申請成為注冊信息安全專業人員滲透測試工程師(CISP-PTE)無學歷與工作經驗的報考要求;
3、通過注冊信息安全專業人員攻防領域考試中心組織的 CISP-PTE 考試;
4、同意并遵守 CISP 職業道德準則;
5、滿足 CISP-PTE 注冊要求并成功通過 CISP-PTE 審核;
注:注冊信息安全專業人員-滲透測試工程師的資質證書有效期為三年,證書失效后,需重新參加 CISP-PTE 注冊考試
培訓教材
講義
認證培訓及考試
培訓天數:8天,第9天安排考試
培訓形式:面授
考試形式:機考,CISP-PTE 考試題型為客觀題、實操題??陀^題為單項選擇題,共 20 題,每
題 1 分;實操題共 80 分??偡止?100 分,得到 70 分以上(含 70 分)為通過。
培訓費用:19800元/人(明細:培訓費用:14800元/人(包含教材(含標準)、結業證書),考 試 費:3000元/人;認證費:500元/人;三年年金:1500元/人,總計5000元(考試、認證、年金費用中心規定由培訓機構代收代繳)
認證機構:中國信息安全測評中心頒發《國家注冊信息系統安全專業人員-滲透測試工程師資質證書》
培訓講師
資深講師
證書樣例