没有合适的资源?快使用搜索试试~ 我知道了~
首页CISP-PTE渗透测试工程师知识体系大纲 (很全)
资源详情
资源评论
资源推荐

注册信息安全专业人员-渗透测试工程师(CISP-PTE)知识体系大纲
注册信息安全专业人员
渗透测试工程师知识体系大纲
发布日期:2017 年 5 月 22 日
生效日期:2017 年 6 月
中国信息安全测评中心
网神信息技术(北京)股份有限公司
©版权 2017-攻防领域考试中心

注册信息安全专业人员-渗透测试工程师(CISP-PTE)知识体系大纲
第 1 章 前 言 ..................................................... 1
第 2 章 注册信息安全专业人员-渗透测试工程师(CISP-PTE)知识体系概述 2
2.1 CISP-PTE 知识体系框架结构 ..................................... 2
2.2 CISP-PTE 考试试题结构 ......................................... 4
第 3 章 知识类:Web 安全基础 ....................................... 5
3.1 知识体:HTTP 协议 ............................................. 5
3.1.1 知识域:HTTP 请求方法 ..................................... 6
3.1.2 知识域:HTTP 的状态码 ..................................... 6
3.1.3 知识域:HTTP 协议响应头信息 ............................... 6
3.1.4 知识域:HTTP 协议中的 URL .................................. 7
3.2 知识体:注入漏洞 .............................................. 7
3.2.1 知识域:SQL 注入 .......................................... 7
3.2.2 知识域:XML 注入 .......................................... 8
3.2.3 知识域:代码注入 .......................................... 9
3.3 知识体:XSS 漏洞 ............................................. 10
3.3.1 知识域:存储式 XSS 漏洞 ................................... 11
3.3.2 知识域:反射式 XSS 漏洞 ................................... 11
3.3.3 知识域:DOM 式 XSS 漏洞 ................................... 12
3.4 知识体:请求伪造漏洞 ......................................... 12
3.4.1 知识域:SSRF 漏洞 ........................................ 12
3.4.2 知识域:CSRF 漏洞 ........................................ 13
3.5 知识体:文件处理漏洞 ......................................... 14
3.5.1 知识域:任意文件上传 ..................................... 14
3.5.2 知识域:任意文件下载 ..................................... 14
3.6 知识体:访问控制漏洞 ......................................... 15
3.6.1 知识域:横向越权 ......................................... 15
3.6.2 知识域:垂直越权 ......................................... 16
3.7 知识体:会话管理漏洞 ......................................... 16

注册信息安全专业人员-渗透测试工程师(CISP-PTE)知识体系大纲
3.7.1 知识域:会话劫持 ......................................... 17
3.7.2 知识域:会话固定 ......................................... 17
第 4 章 知识类:中间件安全基础 .................................... 18
4.1 知识体:主流的中间件 ......................................... 18
4.1.1 知识域:Apache ........................................... 19
4.1.2 知识域:IIS .............................................. 19
4.1.3 知识域:Tomcat ........................................... 20
4.2 知识体:JAVA 开发的中间件 .................................... 21
4.2.1 知识域:Weblogic ......................................... 21
4.2.2 知识域:Websphere ........................................ 22
4.2.3 知识域:Jboss ............................................ 22
第 5 章 知识类:操作系统安全基础 .................................. 24
5.1 知识体:Windows 操作系统 ..................................... 24
5.1.1 知识域:账户安全 ......................................... 24
5.1.2 知识域:文件系统安全 ..................................... 25
5.1.3 知识域:日志分析 ......................................... 25
5.2 知识体:Linux 操作系统 ....................................... 26
5.2.1 知识域:账户安全 ......................................... 26
5.2.2 知识域:文件系统安全 ..................................... 27
5.2.3 知识域:日志分析 ......................................... 27
第 6 章 知识类:数据库安全基础 .................................... 28
6.1 知识体:关系型数据库 ......................................... 28
6.1.1 知识域:Mssql 数据库 ..................................... 29
6.1.2 知识域:Mysql 数据库 ..................................... 29
6.1.3 知识域:Oracle 数据库 .................................... 30
6.2 知识体:非关系型数据库 ....................................... 30
6.2.1 知识域:Redis 数据库 ..................................... 31
第 7 章 题型示例 .................................................. 32
7.1 客观单项选择题 ............................................... 32
7.2 实操题 ....................................................... 32

注册信息安全专业人员-渗透测试工程师(CISP-PTE)知识体系大纲
1
第1章 前 言
信息安全作为我国信息化建设健康发展的重要因素,关系到贯彻落实科学发
展观、全面建设小康社会、构建社会主义和谐社会和建设创新型社会等国家战略
举措的实施,是国家安全的重要组成部分。在信息系统安全保障工作中,人是最
核心、也是最活跃的因素,人员的信息安全意识、知识与技能已经成为保障信息
系统安全稳定运行的重要基本要素之一。
注册信息安全专业人员(CISP)是对我国网络基础设施和重要信息系统的信
息安全专业人员进行资质评定的重要形式。多年来为落实我国有关政策“加快信
息安全人才培养,增强全民信息安全意识”的指导精神,构建信息安全人才体系
发挥了巨大作用。
本大纲从我国国情出发,结合我国网络基础设施和重要信息系统安全保障的
实际需求,以知识体系的全面性和实用性为原则,明确规定了注册信息安全专业
人员应当掌握的知识要点,是 CISP 教材编制,讲师授课,学员学习,以及考试
命题的重要依据。
本大纲包含以下章节:
第1章 渗透测试工程师(CISP-PTE)知识体系概述
第2章 知识类:web 安全基础
第3章 知识类:中间件安全基础
第4章 知识类:操作系统安全基础
第5章 知识类:数据库安全基础

注册信息安全专业人员-渗透测试工程师(CISP-PTE)知识体系大纲
2
第2章 注册信息安全专业人员-渗透测试工
程师(CISP-PTE)知识体系概述
注册信息安全专业人员-渗透测试工程师,英文为 Certified Information
Security Professional - Penetration Test Engineer ,简称 CISP-PTE。证
书持有人员主要从事信息安全技术领域网站渗透测试工作,具有规划测试方案、
编写项目测试计划、编写测试用例、测试报告的基本知识和能力。
2.1 CISP-PTE 知识体系框架结构
CISP-PTE 知识体系使用组件模块化的结构,包括知识类、知识体、知识域、
知识子域四个层次。
知识类:是对渗透测试知识领域的总体划分,包含信息安全专业人员需
要掌握的四大知识类别;
知识体:是知识类中由属于同一技术领域的知识内容构成的相对独立、
成体系的知识集合;
知识域:是对知识体进一步分解细化形成的完整的知识组件;
知识子域:是构成知识域的基本模块,由一至多个具体知识要点构成。
本大纲规定了知识子域中每一个知识要点的内容和深度要求,分为“了解”、
“理解”和“掌握”三类。
了解:是最低深度要求,学员需要正确认识该知识要点的基本概念和原
理;
理解:是中等深度要求,学员需要在正确认识该知识要点的基本概念和
原理的基础上,深入理解其内容,并可以进一步的判断和推理;
掌握:是最高深度要求,学员需要正确认识该知识要点的概念、原理,
并在深入理解的基础上灵活运用。
图 1-1 描述了 CISP-PTE 知识体系的结构
剩余35页未读,继续阅读

















安全验证
文档复制为VIP权益,开通VIP直接复制

评论1