国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

滲透測試成功的8個關(guān)鍵

安全 應(yīng)用安全
滲透測試很貴,但只要做好其中幾個關(guān)鍵因素就能得回它的價值。下面,我們一起來看滲透測試成功的8個關(guān)鍵。

滲透測試很貴,但只要做好其中幾個關(guān)鍵因素就能得回它的價值。

[[245792]]

 

1. 知道為什么要測試

執(zhí)行滲透測試的目的是什么?是滿足審計要求?是你需要知道某個新應(yīng)用在現(xiàn)實世界中表現(xiàn)如何?你最近換了安全基礎(chǔ)設(shè)施中某個重要組件而需要知道它是否有效?或者滲透測試根本就是作為你定期檢查防御健康的一項例行公事?

當你清楚做測試的原因時,你也就知曉自己想從測試中得到什么了,而這可以讓測試規(guī)劃工作更有效率。知道做測試的緣由可以讓人恰當?shù)卮_立測試的范圍,確定測試結(jié)果將會揭露什么問題。

或許這一步中最重要的一部分,是讓團隊提前架設(shè)好準備從測試結(jié)果中得出正確的結(jié)論的心理預(yù)期。如果測試是要審查IT基礎(chǔ)設(shè)施的某個特定方面(比如說新的Web應(yīng)用),那就沒必要著墨于公司整體安全。理解做測試的緣由可以讓你問出正確的問題,得到能被恰當理解的結(jié)果。

2. 了解你的網(wǎng)絡(luò)

漏洞是安全的重點。企業(yè)網(wǎng)絡(luò)上線之日直至如今必然經(jīng)歷種種變遷,只要攻擊者比企業(yè)自己的IT員工更清楚其中存在的漏洞,企業(yè)網(wǎng)絡(luò)就對攻擊者門戶洞開。

繪制公司網(wǎng)絡(luò)地圖的責任不落在滲透測試團隊身上。如果滲透測試團隊在做這項工作,就意味著你有可能錯過他們的測試結(jié)果,因為你收到的網(wǎng)絡(luò)架構(gòu)消息都能把滲透測試結(jié)果淹沒。

一張更新的網(wǎng)絡(luò)地圖(包括邏輯方面和拓撲方面)應(yīng)成為滲透測試的強制性前提條件。如果滲透測試員在告訴你你所不知道的網(wǎng)絡(luò)架構(gòu)情況,那你就是在為網(wǎng)絡(luò)地圖買單——很貴的那種。

3. 設(shè)置范圍

紅隊探測范圍有多廣,很大程度上取決于你為什么要做這個測試,因為太廣或太窄可能都無甚大用。

測試范圍過窄的問題很明顯:如果想要找出的問題在測試范圍外,那就沒有任何數(shù)據(jù)能幫助確定該組件的安全。所以,必須確保測試參數(shù)包含事關(guān)公司當前安全狀態(tài)的重要組件。最重要的是,你得確定自己要測試的是整體安全狀況還是某特定系統(tǒng)的安全狀態(tài),以及人為因素(對網(wǎng)絡(luò)釣魚和其他社會工程攻擊的敏感性)需不需要被包含進去。

如果測試范圍過寬,有可能出現(xiàn)兩個問題。第一個問題是經(jīng)濟上的:測試費用會隨范圍的擴大而增加,而測試價格與所需信息不相匹配的狀況又會影響到公司高層對未來測試的熱情。

第二個問題就更為致命了。測試范圍過大時,測試本身容易返回太多信息,真正所需的數(shù)據(jù)很容易被淹沒在巨量的測試結(jié)果中。教訓(xùn)很清楚:想要測試架構(gòu)中特定部分的安全,就將滲透測試的范圍限定在那個部分上。對整個系統(tǒng)的測試可以留待下次進行。

4. 做好計劃

弄清測試目的并確定出測試范圍后,就可以開始制定測試計劃了。定出詳細明確的測試條件和需求最為重要,任何松散或須經(jīng)解釋的測試要求都會削減滲透測試的效率。需做好詳盡計劃的原因有很多,其中最主要的原因與成本控制和提升測試結(jié)果可用性有關(guān)。

良好的測試計劃應(yīng)分為多個部分。一個部分幫助委托公司鞏固其測試方案的要求。一個部分確認測試返回數(shù)據(jù)的類型。還要有一部分內(nèi)容為向公司執(zhí)行委員會解釋測試開銷做準備。

測試計劃不是制定好后就固定不變的,測試過程中可能需作出修訂。測試團隊被聘用后,他們可能會針對某些測試元素提出一些能產(chǎn)生更好結(jié)果的建議。其中關(guān)鍵就在于,公司內(nèi)部就該測試計劃達成一致后 ,安全團隊就能判斷滲透測試員的建議是否能滿足測試需求了,不用什么都依靠測試團隊的力量。

5. 雇正確的團隊

提供滲透測試服務(wù)的公司和顧問很多。這些公司都有各自的優(yōu)勢和弱點,他們的技術(shù)技巧各有千秋,呈現(xiàn)測試結(jié)果的方式也有好有壞。公司有必要確保所選測試團隊的能力盡可能地符合測試需要。

要注意的是,測試需求應(yīng)高于客戶要求。確實,有些團隊在導(dǎo)引征求建議書(RFP)過程或擠進獲批供應(yīng)商列表上頗有心得,但他們執(zhí)行測試計劃所需滲透測試動作的技術(shù)未必比得上這些在應(yīng)付客戶上的技巧。選擇滲透測試團隊時應(yīng)將測試技術(shù)放在第一位,會計和行政管理方面的能力次之。

可以考察測試團隊的老辣程度,看他們?nèi)绾卧诓煌品媱澋臈l件下提出建議,改進客戶的測試計劃。這也是為什么前期要做好測試計劃的一個重要原因。因為可以檢查測試過程中的種種改動。

6. 不要干預(yù)

人都想得到別人的認同,這是人類天性。但滲透測試的目的就是要展現(xiàn)出公司企業(yè)安全狀態(tài)的實際情況,所以,盡量別為了得到個看起來好看的結(jié)果而人為干擾滲透測試員,給防御方提供不公平的優(yōu)勢。

事實上,紅隊幾乎總能某種程度上滲透進公司網(wǎng)絡(luò)邊界。我們當前的技術(shù)和操作就是這樣的。很多情況下,真正的問題存在于藍隊到底什么時候才能發(fā)現(xiàn)已被攻破,會如何響應(yīng)。

無論測試結(jié)果如何,都要讓測試過程正常進行,以便結(jié)果真實、準確、有用。管理層的任何干預(yù)都會毀了滲透測試的有效性,請一定記得在測試完成前不要插手。

7. 注意結(jié)果

測試完成后,你會得到一份完整的報告,需仔細研讀。滲透測試員應(yīng)向你呈現(xiàn)出測試的結(jié)果,如果你有機會根據(jù)測試結(jié)果改進安全系統(tǒng),別放過這種機會。

或許滲透測試是為了滿足監(jiān)管合規(guī)要求而做的。也有可能你就沒想找任何理由來改變你的安全防御。這都沒關(guān)系。你的安全防御如今已遭遇過敵軍主力,而你可以看清安全計劃的成功之處與失敗的地方。

如果測試結(jié)果被用于做出有意義的改變,滲透測試就是劃算的。而劃算的滲透測試也更有可能在未來獲得公司高層的安全預(yù)算。

8. 溝通結(jié)果

對大多數(shù)公司來說,滲透測試的結(jié)果不局限在安全團隊范圍內(nèi)。至少,對整個IT部門都有影響,而很多情況下還有高管們需要看到的信息。

很多安全人員都覺得,向非安全專業(yè)的經(jīng)理傳達滲透測試結(jié)果是過程中最難的部分。不僅需要說明都做了什么,為什么要這么做,還要用他們能聽懂的語言解釋需要作出什么改動。這往往意味著要用商業(yè)術(shù)語溝通,而不是以技術(shù)語言闡述。

正如滲透測試可被視為真實攻擊的預(yù)演,將其他部門的同事納入結(jié)果闡述和操作展示的受眾范圍,也有助于確保被接收的信息確實是你想要傳達的。

對很多業(yè)務(wù)經(jīng)理而言,網(wǎng)絡(luò)安全是個令人望而生畏的高難度領(lǐng)域;盡量別用過多的行話讓業(yè)務(wù)經(jīng)理們在座位上一頭霧水坐臥不寧。

既然都已經(jīng)花大力氣做了計劃并執(zhí)行了切實的滲透測試,那就努力讓測試結(jié)果對整個公司有用吧。

【本文是51CTO專欄作者“”李少鵬“”的原創(chuàng)文章,轉(zhuǎn)載請通過安全牛(微信公眾號id:gooann-sectv)獲取授權(quán)】

戳這里,看該作者更多好文

責任編輯:趙寧寧 來源: 51CTO專欄
相關(guān)推薦

2010-12-01 14:43:10

2017-09-12 07:20:55

2010-08-03 22:09:16

2019-11-11 14:45:20

數(shù)據(jù)中心技術(shù)網(wǎng)絡(luò)

2018-05-17 13:59:28

IT顧問

2011-08-30 10:36:31

Ubuntu 9.04Mysql ProxyLua

2019-12-24 13:34:24

滲透測試網(wǎng)絡(luò)攻擊漏洞

2023-05-16 12:24:53

2019-12-23 14:47:19

漏洞滲透測試錯誤姿勢

2010-01-22 18:50:31

太空互聯(lián)網(wǎng)路由思科

2016-09-09 01:14:17

2024-10-21 19:34:01

2010-09-09 21:34:06

2022-05-25 16:35:27

邊緣計算工業(yè)物聯(lián)網(wǎng)

2011-09-13 15:05:57

2017-09-26 08:51:25

2021-05-31 09:48:24

網(wǎng)絡(luò)釣魚滲透測試網(wǎng)絡(luò)安全

2010-09-16 16:08:46

2019-03-21 15:15:38

人工智能項目開發(fā)

2011-06-23 09:54:00

VS2010 Qt 4.7.2 Qt
點贊
收藏

51CTO技術(shù)棧公眾號

亚洲蜜臀av乱码久久精品| 亚洲经典在线| 欧美电影精品一区二区| 最新国产在线观看| 亚洲国产婷婷综合在线精品| 亚洲欧美日韩精品| 51国偷自产一区二区三区| 毛片毛片毛片毛片毛片毛片毛片毛片毛片| 中文字幕在线观看网站| jizz一区二区| 91久久精品一区二区三| 亚洲精品成人久久| 99re国产视频| 欧美一区二区三区少妇| 亚洲一区视频在线| 一本二本三本亚洲码 | 男人的天堂狠狠干| 东京一区二区| 国产精品对白交换视频| 国产婷婷色一区二区三区 | 午夜日韩电影| 亚洲欧美中文字幕在线一区| www.久久热.com| 亚洲欧美日韩国产综合精品二区| 精品一区二区三区四区| 白浆爆出在线观看| 国产精品一区二区不卡| 精品国产乱码久久久久久郑州公司 | 欧美精品v日韩精品v国产精品| 另类的小说在线视频另类成人小视频在线 | 免费99视频| 96久久久久久| 91麻豆精品国产91久久久资源速度 | 91视频免费版污| 亚洲国产成人tv| 99re6在线视频| 一本色道久久综合狠狠躁篇怎么玩| 色综合999| 在线91免费看| 国产精品美女午夜爽爽| 日韩av在线看| 久久亚洲国产精品尤物| 欧美激情日韩图片| 欧美色图另类小说| 亚洲色图另类色图| 中文字幕精品—区二区四季| 国产成人精品免高潮在线观看| 亚洲精品一二三**| 97人人澡人人爽| 成人黄色大片在线观看| 啦啦啦在线视频免费观看高清中文| 欧美性xxxxx极品娇小| 免费黄色网页| 欧美一级生活片| 深夜福利一区二区| 国产精品福利在线观看播放| 不卡日韩av| 国产精品婷婷午夜在线观看| huan性巨大欧美| 欧美一区二三区| 国产99一区视频免费| 麻豆传媒在线观看| 欧美在线亚洲一区| 国产一区二三区| 免费看男男www网站入口在线| 96精品视频在线| 国产视频一区二区在线| a视频在线播放| 国产成人精品日本亚洲专区61| 亚洲欧美日韩专区| 国产精品99999| 91高清视频免费| 国产一区二区三区蝌蚪| 欧美videos另类精品| 国产啪精品视频网站| 自拍av一区二区三区| 精品人人人人| 免费看欧美一级片| 国产一在线精品一区在线观看| 国产成人黄色网址| 中文字幕精品在线视频| 久久亚洲影院| 91高清在线视频| 国产成人精品一区| 亚洲成av人影院在线观看网| 九九在线精品| 玖玖在线免费视频| 国产精品91视频| 在线视频你懂得一区| 日本一二区不卡| 激情乱色小说视频| 国产精品一区二区三区在线播放| 91免费视频网| 精品国产一区二区三区av片| 91网站在线观看免费| 亚洲性日韩精品一区二区| 国产午夜久久| 国产在线精彩视频| 日本a视频在线观看| 91国产视频在线| 欧美精品黑人性xxxx| 丰满岳乱妇一区二区三区| 天堂av中文在线| 久无码久无码av无码| 国产va免费精品高清在线观看| 欧美亚洲禁片免费| 国产又粗又猛又爽又黄91精品| 成人亚洲综合| 97中文字幕在线| 国产精品国语对白| 欧美日韩大陆一区二区| 国产精品综合网| 精品国产中文字幕第一页| 麻豆mv在线看| 黄页网站在线观看| 亚洲视屏一区| 日韩精品影片| 免费高清特黄a大片| 国产一区二区三区无遮挡 | 一区国产精品| 欧美极品少妇全裸体| 欧美日韩在线不卡| 国产精品沙发午睡系列990531| 极品少妇一区二区三区| 成年人视频免费在线播放| 欧美精品二区三区四区免费看视频| 国模叶桐国产精品一区| 精品久久久久久综合日本欧美| 四虎国产精品免费久久| 日本高清中文字幕| 欧美牲交a欧美牲交aⅴ免费真| 在线看日韩欧美| 日韩av中文字幕在线免费观看| 色久优优欧美色久优优| 91极品视觉盛宴| 午夜欧美2019年伦理| 一区二区三区加勒比av| 99热在这里有精品免费| 波多野结衣视频一区| 99久久国产综合色|国产精品| 亚洲影视综合| 玖玖玖国产精品| 久久一区欧美| 国产精品99久久久久久宅男| 国产日韩专区| 免费电影一区二区三区| 免费观看亚洲视频大全| 在线观看特色大片免费视频| 日韩精品视频在线观看一区二区三区| 国产精品影视| 黄色网页在线播放| caopor在线视频| 日本a在线免费观看| 777777av| 美女被人操视频在线观看| 丁香婷婷在线观看| 在线免费看黄网站| japanese23hdxxxx日韩 | 91精品在线一区二区| 亚洲国产婷婷香蕉久久久久久 | www.av毛片| 亚洲图片欧美| 黄a大片av永久免费| 日韩福利一区二区| 欧美黄色网页| 91成人看片| 欧美在线高清| 国产成人精品免费在线| 亚洲一二三区不卡| 国产亚洲aⅴaaaaaa毛片| 国产精品久久久久久久久久东京 | av免费观看国产| 国产女人在线观看| 手机在线观看av网站| 成人高清av| 99精品免费网| 国产精品123区| 精品日韩美女的视频高清| 另类小说欧美激情| 日本一区二区动态图| 伊人久久在线观看| 3d动漫一区二区三区| 精产国产伦理一二三区| 黄色片在线播放| 吞精囗交69激情欧美| 久久看人人摘| 欧美韩日一区二区三区| 日韩大陆毛片av| 91国产在线免费观看| 国产精品宾馆在线精品酒店| 日本在线看片免费人成视1000| 91精品尤物| 日韩亚洲在线| 亚洲超碰精品一区二区| 久久99国产综合精品女同 | eeuss一区二区三区| 亚洲男人都懂的网站| 亚洲第一会所001| 妖精视频成人观看www| 亚洲美女区一区|