<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    云滲透測試的好處和挑戰

    X0_0X2021-01-11 10:50:26

    云計算從根本上改變了信息安全的很多方面,但基本概念仍然適用,這包括安全程序的關鍵組件,例如滲透測試。

    在風險管理中,重要部分是了解在何處以及如何對企業云進行滲透測試。定期對所有關鍵任務云系統進行滲透測試,有助于確定信息安全計劃中需要改進的地方。根據安全團隊的可用資源,他們可以在系統上線前、運行系統時甚至在設計過程中進行滲透測試。

    作為參考,云安全聯盟(CSA)Top Threats工作組發布《云滲透測試手冊》,概述如何對公共云環境中托管的系統和服務進行滲透測試。該手冊探討了很多問題,例如如何確定云端滲透測試的范圍、如何在共享責任模型中執行這些測試以及云滲透測試用例和問題等方面。

    云端滲透測試的獨特挑戰

    云滲透測試不同于普通滲透測試。其中一個區別是,根據具體范圍,云滲透測試可能包括與基礎托管服務提供商的協調。如果該滲透測試識別出基礎托管提供商中的漏洞,則可能需要阻止該提供商以防止攻擊者橫向移動。這樣可以最大程度地減少對其他客戶的潛在影響,并將發現的結果通知給提供商。在大型分布式企業中,編排滲透測試的團隊需要識別所有受影響的團隊,并與他們協調安全流程。

    公共云中的滲透測試

    CSA手冊著重于測試公共云環境中托管的系統和服務。例如,這可能包括托管在公共云IaaS服務中的自定義虛擬機。滲透測試會在支持應用程序的云服務中查找缺陷、常見錯誤配置和已知漏洞。這不是應用程序級別的測試,或者測試基礎IaaS服務的安全性,但都可以分別進行滲透測試。根據IaaS服務中托管的應用程序的不同,應用程序安全性可能是軟件供應商的責任-無論是開源的還是商業。企業應該對涉及基礎IaaS服務或應用程序的發現結果進行評估,以確定是否應將其報告給支持供應商。

    針對共享責任模型的滲透測試

    范圍界定和共享責任模型也影響企業如何組織云端操作。你可能有OS團隊負責某些部分,網絡團隊負責負載平衡器,身份管理團隊負責身份和訪問管理等等。這些不同的小組應與云安全團隊或卓越云安全中心協作,以確保在IaaS環境中部署必要的安全控制。考慮到這種協調的復雜性,滲透測試可能有助于確定協調和所部署的技術安全控制方面的差距。

    分解滲透測試說明

    該手冊最有價值的貢獻可能是云滲透測試用例和問題部分。該手冊涵蓋常規滲透測試步驟,并在每個步驟中突出顯示特定于云端的信息。企業可以將這些步驟用作清單,以評估其公共云環境的配置。

    測試用例包括特定步驟,這些步驟描述在哪里尋找特定配置設置,可用于獲得環境的最初立足點。當黑客獲取訪問權限,他們就可以橫向移動以最終獲得特權升級,從而完全破壞系統的安全性。在滲透測試前,更重要的事情是,在云端范圍內部署安全控制。滲透測試可以檢查安全控制措施是否得到有效實施,并確定需要額外注意的區域。

    云計算滲透測試
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    旨在確定組織的用戶群對魚叉式網絡釣魚攻擊的敏感性。這些評估的結果可以用于增強組織的反社會工程意識計劃。在此評估類型中,測試人員會將部署看似普通的USB驅動器,并誘使用戶將該設備插入公司系統。在此評估期間,組織通常會向測試人員提供憑據訪問權限,以審查整個應用程序。這類測試通常會在安全團隊大多數成員完全不知情的情況下執行。紅藍對抗測試有多種形式。有時藍隊被告知模擬或滲透測試的時間,有時則完全不知情。
    在大型分布式企業中,編排滲透測試的團隊需要識別所有受影響的團隊,并與他們協調安全流程。考慮到這種協調的復雜性,滲透測試可能有助于確定協調和所部署的技術安全控制方面的差距。分解滲透測試說明 該手冊最有價值的貢獻可能是滲透測試用例和問題部分。在滲透測試前,更重要的事情是,在云端范圍內部署安全控制。滲透測試可以檢查安全控制措施是否得到有效實施,并確定需要額外注意的區域。
    評估應用了人臉識別技術的產品和設備是否存在可被仿冒面具、打印照片、注入等攻擊方式突破的風險,測試結果可為企業的風險評估工作提供重要參考。
    由于要面對許多不同類型的安全威脅,企業制定牢固且周密的安全策略是至關重要的。企業還需要培養員工良好的安全習慣,并制定清晰細致的規章制度,規定誰應當為此負責以及明確發生潛在事件時的處置程序。持續監控自己的網絡并連續提供有關潛在威脅的新信息至關重要。如果發生數據丟失,企業仍要承擔監管處罰、公信力損失以及所有其他相關后果。確保內部和外部防御機制正常工作的唯一辦法就是測試它們。
    Gartner公司的調查表明,實際上,到2025年,99%的安全故障都是客戶自身的過錯。LandO'Lakes公司首席安全官TonyTaylor表示,例如,迫于DevOps截止日期,很多企業的開發人員匆忙啟動新的虛擬機,而在無意間將其網絡暴露在外。此前,工作人員通過人工檢查或者編寫自動腳本進行檢測,從而發現此類漏洞。它還會自動提醒安全人員注意異常情況,例如可疑的訪問。
    攻防形勢依舊嚴峻,安全將有效降低事故率
    近日,天融信榮獲由中國信息安全測評中心頒發的《國家信息安全測評信息安全服務資質證書-計算安全類一級》資質。依托分布全國的大規模監測分析引擎集群,結合天融信安全專家團隊7×24小時云端值守,支撐企業用戶、合作伙伴在線的全托管、半托管或獨立運營模式,一站式解決安全問題。目前天融信安全資源池已在政府、運營商、能源、醫療、交通等眾多行業中廣泛應用。
    10大API安全測試工具
    2021-12-19 07:48:58
    伴隨計算、大數據、人工智能等技術的蓬勃發展,移動互聯網、物聯網產業加速創新,移動設備持有量不斷增加,Web應用、移動應用已融入生產生活的各個領域。在這一過程中,應用程序接口(Application Programming Interfaces,簡稱API)作為數據傳輸流轉的重要通道發揮著舉足輕重的作用。
    根據網絡安全公司Akamai的安全研究,近75%的現代憑證攻擊都是針對易受攻擊的API。Gartner研究報告顯示,到2022年,涉及API的漏洞將成為所有網絡安全類別中最常受到攻擊的媒介。該分析器引擎能夠不斷學習有關API的最新漏洞,并不斷檢測受保護的資產。它適用于本地和環境,以確保任何API都不會淪為最新威脅的受害者。05Smartbear ReadyAPISmartbear ReadyAPI平臺可以導入幾乎任何規范或模式,以使用最流行的協議檢測API。10TaurusTaurus提供一種將獨立API檢測程序轉變為連續測試的簡單方法。
    X0_0X
    暫無描述
      亚洲 欧美 自拍 唯美 另类