极客视点
极客时间编辑部
极客时间编辑部
113243 人已学习
免费领取
课程目录
已完结/共 3766 讲
2020年09月 (90讲)
时长 05:33
2020年08月 (93讲)
2020年07月 (93讲)
时长 05:51
2020年06月 (90讲)
2020年05月 (93讲)
2020年04月 (90讲)
2020年03月 (92讲)
时长 04:14
2020年02月 (87讲)
2020年01月 (91讲)
时长 00:00
2019年12月 (93讲)
2019年11月 (89讲)
2019年10月 (92讲)
2019年09月 (90讲)
时长 00:00
2019年08月 (91讲)
2019年07月 (92讲)
时长 03:45
2019年06月 (90讲)
2019年05月 (99讲)
2019年04月 (114讲)
2019年03月 (122讲)
2019年02月 (102讲)
2019年01月 (104讲)
2018年12月 (98讲)
2018年11月 (105讲)
时长 01:23
2018年10月 (123讲)
时长 02:06
2018年09月 (119讲)
2018年08月 (123讲)
2018年07月 (124讲)
2018年06月 (119讲)
时长 02:11
2018年05月 (124讲)
时长 03:16
2018年04月 (120讲)
2018年03月 (124讲)
2018年02月 (112讲)
2018年01月 (124讲)
时长 02:30
时长 02:34
2017年12月 (124讲)
时长 03:09
2017年11月 (120讲)
2017年10月 (86讲)
时长 03:18
时长 03:31
时长 04:25
极客视点
15
15
1.0x
00:00/05:15
登录|注册

渗透测试模式的五个类别

讲述:初明明大小:4.81M时长:05:15
一千个企业中,就存在着一千种渗透测试模式。所以很多人对渗透测试的模式模糊不清。此前,一位网名为 shengl99 的从业人员总结道,渗透测试模式,大致可分为以下五种:上线前的渗透测试、上线后定期在线安全测试、依托众测平台的安全众测、自组织的安全众测、红蓝攻防演练。

1. 上线前渗透测试

从某种意义说,上线前的渗透测试就是一个安全的 Checklist,一般关注技术性漏洞,利用各种工具检查系统存不存在 xss、文件上传、越权访问、命令执行等漏洞。
目标系统:单个业务系统的测试环境系统。
涉及人员:涉及业务系统开发人员、组织测试的安全人员。
风险程度:最小,主要是测试环境实施,不会影响业务。
局限性:难以实现测试面全覆盖、不能发现因上线过程中配置失误导致的安全漏洞。

2. 上线后定期在线安全测试

因为上线前的渗透测试不能发现因上线过程中配置失误导致的安全漏洞,所以,有些企业就会采用上线后定期在线安全测试的形式。
目标系统:一个或多个生产环境系统。
涉及人员:涉及业务系统开发人员、业务系统运维人员、组织测试的安全人员、安全监控人员。
风险程度:较小,一是有些高危操作可能会给企业生产数据造成脏数据的风险;二是有些渗透测试人员发现漏洞不报告,私自下载企业业务数据。
局限性:难以实现测试面全覆盖。

3. 依托众测平台的安全众测

有些甲方厂商与众测平台合作,通过协议委托众测平台发布专业测试项目,参与项目的民间渗透测试人员,俗称“白帽子”,需通过审核认证后才能报名参与众测项目,依托外部白帽子发现企业的安全漏洞。
目标系统:可以是一个或多个生产环境系统,也可以是待发布的测试环境系统。
涉及人员:涉及业务系统开发人员、业务系统运维人员、组织测试的安全人员、安全监控人员。
风险程度:较高,一是白帽子的管理较为松散,背景调查、身份核验等难度较大。二是有些高危操作可能会给企业生产数据造成脏数据的风险;三是有些渗透测试人员发现漏洞不报告,私自下载企业业务数据。
局限性:难以发现高阶安全漏洞。

4. 企业自组织的安全众测

有些企业觉得与其到众测平台开众测项目收集企业安全漏洞,还不如自己直接接收白帽子的安全漏洞,有些企业觉得众测平台较难管控安全风险,普通的渗透测试缺乏竞争机制,难以发现高阶安全漏洞。于是这些企业就开始组织厂商众测模式,选择四五家安全厂商同时开展安全测试,然后按漏洞效果付费。
目标系统:一个或多个生产环境系统。
涉及人员:业务系统开发人员、业务系统运维人员、组织测试的安全人员、安全监控人员。
风险程度:较高,一是 SRC 模式中白帽子的管理较为松散,背景调查、身份核验等难度较大。二是有些高危操作可能会给企业生产数据造成脏数据的风险;三是有些渗透测试人员发现漏洞不报告,私自下载企业业务数据。
局限性:安全漏洞数量不可控,企业投入可能较大,乙方的服务不能持续实施,一般以项目制形式,预算花完就停止服务。

5. 红蓝攻防演练

以上说的渗透测试都相当于单项打靶射击考核,一次专项性的能力测验,以发现技术漏洞的目的为主。而红蓝攻防演练考验的是企业整体防护水平和防护体系,既考验防护系统的有效性,又全面检查系统各类漏洞情况,还考验人员的安全意识。
因此,红蓝攻防演练一般是针对企业的全部信息系统、分支机构,不设具体目标、不限具体手段,全面检验企业的主动防护、安全检测、应急处置等能力,发现系统技术漏洞反而是附属性的。
目标系统:企业全体资产、人员、数据、系统。
涉及人员:涉及企业全体人员。
风险程度:较高,一是有些高危操作可能会给企业生产数据造成脏数据的风险;二是有些渗透测试人员发现漏洞不报告,私自下载企业业务数据。
局限性:安全漏洞数量不可控,企业投入可能较大,乙方的服务不能持续实施,一般以项目制形式,预算花完就停止服务。
综上所述,甲方企业在进行年度的安全渗透服务预算时,可以适当考虑多层次的安全渗透测试服务,以达到尽可能多的发现安全漏洞目的。
以上就是今天的内容,查看完整内容可点击原文链接
确认放弃笔记?
放弃后所记笔记将不保留。
新功能上线,你的历史笔记已初始化为私密笔记,是否一键批量公开?
批量公开的笔记不会为你同步至部落
公开
同步至部落
取消
完成
0/2000
荧光笔
直线
曲线
笔记
复制
AI
  • 深入了解
  • 翻译
    • 英语
    • 中文简体
    • 中文繁体
    • 法语
    • 德语
    • 日语
    • 韩语
    • 俄语
    • 西班牙语
    • 阿拉伯语
  • 解释
  • 总结
该免费文章来自《极客视点》,如需阅读全部文章,
请先领取课程
免费领取
登录 后留言

精选留言

由作者筛选后的优质留言将会公开显示,欢迎踊跃留言。
收起评论
大纲
固定大纲
1. 上线前渗透测试
2. 上线后定期在线安全测试
3. 依托众测平台的安全众测
4. 企业自组织的安全众测
5. 红蓝攻防演练
显示
设置
留言
收藏
47
沉浸
阅读
分享
手机端
快捷键
回顶部