卓航论坛

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 1058|回复: 6
打印 上一主题 下一主题

如何更好地实施Web应用程序渗透测试?

[复制链接]
[至尊红钻5级]发帖数量≥8000篇 [未点亮至尊黄钻]威望不足10点 [未点亮至尊蓝钻]在线时间不足10小时 [未点亮至尊绿钻]贡献度不足10点 [至尊紫钻4级]金币≥20000个 [未点亮至尊粉钻]精华贴数不足10贴 [未点亮至尊黑钻]活跃不足8个
 等级: 
 级别: 论坛元老
 UID:  7   [未点亮普号显示]钻石不足3个
 阁 分: 36567
 阁 望: 0
 阁 献: 0
 活 跃: 0
 发 贴: 12405 (0)
 阁 币: 24162  
性 别: I'm 火星人!
阅读权限: 90
在线时长: 0 小时
注册时间: 2016-10-16
最后登录: 2016-10-18
go
楼主
发表于 2016-10-17 15:37:14 |只看该作者 |倒序浏览
本帖发表于 2016-10-17 15:37:14...阅读 1059 人...加油,亲爱的楼主:[db:作者]
企业越依赖网络通信和基于云的数据系统,就越容易遭受外部攻击者的攻击和破坏。在考虑Web应用程序的数据安全问题时,确立渗透测试方法变得日益重要。
在设计和捍卫安全系统时,如何确保这些系统正常运行?答案就在于构建一种渗透测试方法来保护信息资产。
什么是渗透测试
简言之,渗透测试就是为了确定Web应用中的漏洞程度而对企业的最佳防御系统进行测试并利用其漏洞的一种可控的网络攻击。
从实质上说,设计和实施渗透测试方法可以使企业:
1. 在获得授权的环境中主动地测试和攻击自己的系统,其重点是IT基础架构、操作系统漏洞、应用程序问题及用户和配置错误等。
2. 分析和查验系统防御以及用户是否遵循系统协议。
3. 评估可能的攻击源,如Web应用程序、无线网络、设备、服务器等。
任何数据都不可能完全安全。但有效的渗透测试方法可以极大地清除一些不必要的漏洞。
渗透测试的好处
有效的渗透测试方法可以确认扫描软件无法发现的漏洞,而且可以确定已有的网络防御系统如何适时地检测和响应攻击,确定一次成功攻击的危害程度,还可以确保遵循所有的数据安全合规协议。
认真对待渗透测试方法的另一个好处在于其对公司内部文化的潜在影响。企业的领导层展示出对数据安全的重视和要求,就会增强雇员对其重视的程度,后者也会尽最大努力遵循终端用户协议。
多长时间进行一次渗透测试?
企业应经常执行有效的渗透测试。为避免将来遭受攻击而丢失重要数据,安全管理者应积极地强化Web应用程序的防御。在计划渗透测试方法时,不妨考虑一下企业所属行业。并非每一家企业都有相同的安全需要,但公司有责任确保机密信息的安全性。
企业应经常部署渗透测试方法,尤其要注意:
1.有些行业的特定规范要求经常进行渗透测试。
2.对网络基础架构或Web应用程序进行的任何修改,其中可能涉及升级、更改、安全补丁、安装新软件或硬件、大修等。
3.策略变更。对于终端用户来说,问题尤其如此。策略的变更会影响到用户与Web应用交互的性质,从而带来新挑战。
4.企业迁移或增加新的办公场所。其中涉及通过ISP而不是通过企业的安全网络访问Web应用程序的远程雇员。
最后,在设计渗透测试方法时,保持谨慎很有必要。渗透测试的花费要远远小于数据泄露所造成的成本。
构建有效的渗透测试过程
在构建渗透测试方法时,必须记住渗透测试要求很多的信任。企业要找到一家既有经验又熟悉企业特定需要的供应商。
渗透测试实际上是要求供应商攻击企业的系统,所以应当建立一些基本要求:
范围:渗透测试针对的是企业的特定范围还是总体?哪些人和哪些不属于此范围?
时间表:在测试期间,企业仍要正常运行,所以确定在什么时间执行渗透测试非常重要。应将渗透测试的总体时间安排作为渗透测试方法的一个关键要素。
黑盒测试与白盒测试:在白盒测试中,渗透测试者可得到基本的实施测试的访问和信息,然后由此开始查找并利用漏洞的过程。在黑盒测试中,测试者就像是外部的攻击者一样实施攻击。
沟通:在测试涉及到的各方中建立沟通渠道是很重要的,因为沟通中出现的任何差错都可能导致各种不可预料的后果。
上述问题是渗透测试方法的基础,所以我们应谨慎考虑。
收集情报
在这个阶段,供应商开始实施初步攻击。如果计划得当,供应商就可以明确攻击什么和无法攻击什么。
如果供应商没有详细地调查关于企业、员工、资产、负债的信息,其工作就做得不够。花费在这个阶段的时间很重要也会很多。
威胁建模
在收集了相关资料后,下一步就是使用这些信息构建公司及资产的完整模型。然后,确定主要和次要的目标资产,并做进一步调查。
资产牵涉到很多要素,其中包括企业数据(例如,策略、过程、商业秘密)、雇员和客户数据、人员资产(可通过某种方式利用其弱点的高级雇员)等。在健全的渗透测试方法中,供应商不应偏向于其找到的某些资产,除非被要求这样做。供应商应努力确认价值最高的资产。
漏洞分析
在确立了目标资产后,供应商就会确定利用这些资产漏洞的最佳入口。良好的渗透测试方法可以对项目范围提供严格的指南,以确保满足客户所期望的结果。
有时,这种分析可以揭示所有的潜在漏洞。另外,供应商还会被要求针对特定的潜在问题进行渗透测试。彻底的渗透测试方法可以评估漏洞程度,其中包括漏洞水平及其可能暴露信息的敏感性。
漏洞利用及后续工作
渗透测试的下一步就是攻击了。正如真实的数据泄露一样,漏洞利用可以很快地实施和执行。
在供应商获得了系统的访问权之后,就会设法避免被检测,同时还要尝试“特权提升”策略,以获得更多的系统访问和其它的潜在资源。
在实现目标之后,渗透测试进行到漏洞利用的后期阶段,供应商会评估被攻击系统或入口点的价值,并决定是否可以进一步利用其漏洞。
报告
很明显,彻底的渗透测试在数据收集、数据分析、漏洞利用等方面需要花费大量的工作。但是,供应商该如何报告信息才能使企业将其转换为可行动的解决方案呢?
要求具体建议:高级的建议可能会提供企业Web应用的基本环境配置情况,但对于具体实施的人来说却没有太大用处。
风险等级:很明显,攻击越难实施和完成,真正的攻击者在实施时面临的困难就会越多。供应商应提供一份详细报告,指明其发现漏洞的风险等级,还要评估这些漏洞被利用后对企业产生的潜在影响。
分享到: QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏0 支持支持0 反对反对0

使用道具 举报

[至尊红钻3级]发帖数量≥1000篇 [至尊黄钻3级]威望≥500点 [至尊蓝钻1级]在线时间≥10小时 [至尊绿钻9级]贡献度≥80000点 [至尊紫钻9级]金币≥8000000个 [未点亮至尊粉钻]精华贴数不足10贴 [未点亮至尊黑钻]活跃不足8个
 等级: 
 级别: 管理员
 UID:  1   [未点亮普号显示]钻石不足3个
 阁 分: 2147483647
 阁 望: 993
 阁 献: 2147483647
 活 跃: 0
 发 贴: 1532 (0)
 阁 币: 9430326  
性 别: I'm 火星人!
阅读权限: 200
在线时长: 46 小时
注册时间: 2016-10-14
最后登录: 2023-10-3
沙发
发表于 2016-10-17 15:39:38 |只看该作者
本回复帖发表于 2016-10-17 15:39:38,感谢爱情孤儿对本帖的认真回复,你的回复是对楼主莫大的鼓舞
沙发!沙发!

使用道具 举报

[至尊红钻3级]发帖数量≥1000篇 [至尊黄钻1级]威望≥10点 [未点亮至尊蓝钻]在线时间不足10小时 [至尊绿钻1级]贡献度≥10点 [至尊紫钻9级]金币≥8000000个 [未点亮至尊粉钻]精华贴数不足10贴 [未点亮至尊黑钻]活跃不足8个
 等级: 
 级别: 金牌会员
 UID:  3   [未点亮普号显示]钻石不足3个
 阁 分: 99952315
 阁 望: 97
 阁 献: 111
 活 跃: 0
 发 贴: 1914 (0)
 阁 币: 99950096  
性 别: I'm 火星人!
阅读权限: 70
在线时长: 2 小时
注册时间: 2016-10-14
最后登录: 2016-10-24
板凳
发表于 2016-10-17 16:00:15 |只看该作者
本回复帖发表于 2016-10-17 16:00:15,感谢天涯浪子对本帖的认真回复,你的回复是对楼主莫大的鼓舞
有竞争才有进步嘛

使用道具 举报

[至尊红钻3级]发帖数量≥1000篇 [至尊黄钻1级]威望≥10点 [未点亮至尊蓝钻]在线时间不足10小时 [至尊绿钻1级]贡献度≥10点 [至尊紫钻9级]金币≥8000000个 [未点亮至尊粉钻]精华贴数不足10贴 [未点亮至尊黑钻]活跃不足8个
 等级: 
 级别: 高级会员
 UID:  4   [未点亮普号显示]钻石不足3个
 阁 分: 999851780
 阁 望: 100
 阁 献: 101
 活 跃: 0
 发 贴: 1381 (0)
 阁 币: 999850098  
性 别: I'm 火星人!
阅读权限: 50
在线时长: 1 小时
注册时间: 2016-10-14
最后登录: 2016-10-24
地板
发表于 2016-10-17 17:03:15 |只看该作者
本回复帖发表于 2016-10-17 17:03:15,感谢沙漠虫子对本帖的认真回复,你的回复是对楼主莫大的鼓舞
路过,支持一下啦

使用道具 举报

[至尊红钻3级]发帖数量≥1000篇 [未点亮至尊黄钻]威望不足10点 [未点亮至尊蓝钻]在线时间不足10小时 [未点亮至尊绿钻]贡献度不足10点 [未点亮至尊紫钻]金币不足100个 [未点亮至尊粉钻]精华贴数不足10贴 [未点亮至尊黑钻]活跃不足8个
 等级: 
 级别: 金牌会员
 UID:  2   [未点亮普号显示]钻石不足3个
 阁 分: 1290
 阁 望: 0
 阁 献: 0
 活 跃: 0
 发 贴: 1285 (0)
 阁 币: 5  
性 别: I'm 火星人!
阅读权限: 70
在线时长: 0 小时
注册时间: 2016-10-14
最后登录: 2016-10-18
5#
发表于 2016-10-18 00:03:04 |只看该作者
本回复帖发表于 2016-10-18 00:03:04,感谢hjghjgj对本帖的认真回复,你的回复是对楼主莫大的鼓舞
找到好贴不容易,我顶你了,谢了

使用道具 举报

[至尊红钻3级]发帖数量≥1000篇 [未点亮至尊黄钻]威望不足10点 [未点亮至尊蓝钻]在线时间不足10小时 [未点亮至尊绿钻]贡献度不足10点 [未点亮至尊紫钻]金币不足100个 [未点亮至尊粉钻]精华贴数不足10贴 [未点亮至尊黑钻]活跃不足8个
 等级: 
 级别: 金牌会员
 UID:  5   [未点亮普号显示]钻石不足3个
 阁 分: 1295
 阁 望: 0
 阁 献: 0
 活 跃: 0
 发 贴: 1242 (0)
 阁 币: 53  
性 别: I'm 火星人!
阅读权限: 70
在线时长: 0 小时
注册时间: 2016-10-15
最后登录: 2016-10-18
6#
发表于 2016-10-18 11:03:35 |只看该作者
本回复帖发表于 2016-10-18 11:03:35,感谢方丹果舞对本帖的认真回复,你的回复是对楼主莫大的鼓舞
不知该说些什么。。。。。。就是谢谢

使用道具 举报

[至尊红钻3级]发帖数量≥1000篇 [未点亮至尊黄钻]威望不足10点 [未点亮至尊蓝钻]在线时间不足10小时 [未点亮至尊绿钻]贡献度不足10点 [至尊紫钻2级]金币≥1000个 [未点亮至尊粉钻]精华贴数不足10贴 [未点亮至尊黑钻]活跃不足8个
 等级: 
 级别: 论坛元老
 UID:  6   [未点亮普号显示]钻石不足3个
 阁 分: 4047
 阁 望: 0
 阁 献: 0
 活 跃: 0
 发 贴: 1895 (0)
 阁 币: 2152  
性 别: I'm 火星人!
阅读权限: 90
在线时长: 0 小时
注册时间: 2016-10-15
最后登录: 2016-10-18
7#
发表于 2016-10-18 13:02:49 |只看该作者
本回复帖发表于 2016-10-18 13:02:49,感谢海东青对本帖的认真回复,你的回复是对楼主莫大的鼓舞
没看完~~~~~~ 先顶,好同志

使用道具 举报

高级模式
B Color Image Link Quote Code Smilies
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

1、请认真发帖,禁止回复纯表情,纯数字等无意义的内容!帖子内容不要太简单!
2、提倡文明上网,净化网络环境!抵制低俗不良违法有害信息。
3、每个贴内连续回复请勿多余3贴,每个版面回复请勿多余10贴!
4、如果你对主帖作者的帖子不屑一顾的话,请勿回帖。谢谢合作!

手机版| 百度搜索:vkee.pw

2012-2015 卓航旗下 GMT+8, 2024-5-18 06:03 , Processed in 1.002601 second(s), 30 queries . Powered by Discuz! X3.2  

禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.如遇版权问题,请及时联系站长(QQ:5213513)

今天是: | 本站已经安全运行: //这个地方可以改颜色

快速回复 返回顶部 返回列表