{eval=Array;=+count(Array);}
滲透測試(Penetration Test)是一種通過模擬黑客可能使用的攻擊方式和漏洞挖掘行為,對目標信息系統(tǒng)的安全進行深入的評估的一種信息安全技術(shù)。滲透測試的目的是通過直觀的讓信息系統(tǒng)管理人員了解自身信息系統(tǒng)所面臨的問題。通過滲透測試,可以發(fā)現(xiàn)目標系統(tǒng)中的安全漏洞,幫助信息系統(tǒng)管理人員更好的保護核心業(yè)務(wù)系統(tǒng)。同時為安全加固提供依據(jù),幫助業(yè)務(wù)系統(tǒng)安全,穩(wěn)定運行。
是一種對客戶的信息系統(tǒng),通過專業(yè)的信息安全工具,進行掃描,而后根據(jù)分析結(jié)果,由資深安全技術(shù)工程師模擬黑客工作方式對發(fā)現(xiàn)的漏洞進行驗證性滲透測試的服務(wù)。目的在于發(fā)現(xiàn)目標系統(tǒng)中的安全漏洞,在安全事件發(fā)生前發(fā)現(xiàn)安全漏洞,防范于未然,最大程度減少系統(tǒng)遭受黑客攻擊的可能。
它類似于軍隊里的實戰(zhàn)演習(xí)或沙盤推演的概念,通過實戰(zhàn)和推演,讓用戶清晰了解目前網(wǎng)絡(luò)和業(yè)務(wù)系統(tǒng)的脆弱性、可能造成的影響,以便采取必要的防范措施。
滲透測試包括黑盒測試和灰盒測試兩種:
黑盒測試:
黑盒滲透測試是指滲透測試工程師除客戶提供的測試目標外對系統(tǒng)一無所知的條件下進行的滲透測試,此類滲透測試適用于大部分功能對外部開放的應(yīng)用系統(tǒng)。
灰盒測試:
灰盒滲透測試是指測試者可以通過正常渠道向被測單位取得各種資料,包括網(wǎng)絡(luò)拓撲、員工資料以及信息系統(tǒng)登錄賬號等所進行的滲透測試,此類滲透測試適用于大部分功能對內(nèi)部員工開放的應(yīng)用系統(tǒng)。
滲透測試標準:1)OWASP,是web應(yīng)用安全領(lǐng)域的權(quán)威參考;2)CVE,CVE類似于一個字典表,為廣泛認同的信息安全漏洞或者已經(jīng)暴露出來的弱點提供一個公共的名稱。信息安全專業(yè)人員可以根據(jù)CVE名稱檢索到全部與之相關(guān)的漏洞利用信息和解決方案,為滲透測試工作提供指導(dǎo)和依據(jù)。
滲透測試主要分為:主機、數(shù)據(jù)庫系統(tǒng)、應(yīng)用系統(tǒng)、網(wǎng)絡(luò)設(shè)備四種;
方法流程主要為:
信息收集——端口掃描——溢出測試——口令猜測——應(yīng)用測試
滲透測試是通過模擬來自惡意的黑客或者駭客攻擊,以評估計算機系統(tǒng)或者網(wǎng)絡(luò)環(huán)境安全性的活動。從滲透測試的定義我們能夠清楚的了解到滲透測試它是一項模擬的活動,主要的目的是進行安全性的評估,而不是摧毀或者破壞目標系統(tǒng)。簡單來說,其實滲透測試就是模擬黑客攻擊,測試系統(tǒng)安全性的活動。
滲透測試 (penetration test)并沒有一個標準的定義,國外一些安全組織達成共識的通用說法是:滲透測試是通過模擬惡意黑客的攻擊方法,來評估計算機網(wǎng)絡(luò)系統(tǒng)安全的一種評估方法。這個過程包括對系統(tǒng)的任何弱點、技術(shù)缺陷或漏洞的主動分析,這個分析是從一個攻擊者可能存在的位置來進行的,并且從這個位置有條件主動利用安全漏洞。
換句話來說,滲透測試是指滲透人員在不同的位置(比如從內(nèi)網(wǎng)、從外網(wǎng)等位置)利用各種手段對某個特定網(wǎng)絡(luò)進行測試,以期發(fā)現(xiàn)和挖掘系統(tǒng)中存在的漏洞,達成一定的控制目的,證明目標系統(tǒng)確實存在相應(yīng)弱點或漏洞。通常是用于評估或檢測系統(tǒng)的安全狀態(tài),與攻擊者的真正網(wǎng)絡(luò)攻擊還是明顯不同的。按照ATT@CK框架,從初始突破,命令執(zhí)行,內(nèi)部偵察,橫向移動,憑證獲取,持續(xù)潛伏,指揮控制,基本一致。后續(xù)的數(shù)據(jù)獲取,后果影響,出于不同目的,明顯不同了。
滲透測試還具有的兩個顯著特點是:滲透測試是一個漸進的并且逐步深入的過程。滲透測試是選擇不影響業(yè)務(wù)系統(tǒng)正常運行的攻擊方法進行的測試。
作為網(wǎng)絡(luò)安全防范的一種新技術(shù),對于網(wǎng)絡(luò)安全組織具有實際應(yīng)用價值。
網(wǎng)絡(luò)安全種的滲透測試就是以攻擊者思維,模擬攻擊者對業(yè)務(wù)系統(tǒng)進行全面深入的安全測試,幫助企業(yè)挖掘出正常業(yè)務(wù)流程中的安全缺陷和漏洞。助力企業(yè)先于攻擊者發(fā)現(xiàn)安全風(fēng)險,防患于未然。
4
回答0
回答0
回答0
回答0
回答0
回答0
回答0
回答10
回答10
回答