<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    一個案例帶你了解內網自動化滲透測試系統

    VSole2022-07-22 17:35:50

    案例概述

    用戶訴求

    1、如何對上萬臺內網資產進行安全檢查評估

    2、掃描發現的上千個漏洞如何進行合理修復

    解決方案

    1、自動化滲透測試系統

    2、定制定時安全檢查任務

    3、運營工單閉環修復驗證

    用戶收益

    1、低成本常態化安全檢查評估:8小時完成全量資產的安全檢查評估,大大降低時間和人員成本

    2、有針對性安全風險修復閉環:每次僅需關注幾十個重點風險,可修復閉環

    2020年底,青海省醫療保障局積極響應積極落實國家和行業相關法規政策要求,著手對全省網絡開展“漏洞掃描+滲透測試”常態化的安全檢查評估。

    然而實際運行效果卻不理想……

    一是,人工滲透測試,成本高且時效性低,不能滿足國家醫療保障局的常規性安全檢查要求;

    二是,醫療保障系統業務環境復雜,網絡資產變更頻繁,“快照式”的人工滲透測試,不能完全呈現網絡和系統的實時安全狀態。

    青海省醫療保障局亟需一套可運營的、自動化的安全檢查和自檢體系,來應對上萬臺內網資產的安全評估以及快速修復掃描發現的上千個漏洞等安全問題。

    作為青海省醫療保障局重要網絡安全服務提供商,啟明星辰在某次客戶調研回訪中,得知了其需求。經過深入溝通,啟明星辰PTS內網滲透測試解決方案引起用戶極大興趣。

    2021年3月,青海省醫療保障局便開始部署啟明星辰PTS內網滲透測試解決方案,經過1個月的運行使用,該方案對青海省醫療保障專網常見中高風險弱點實現全面覆蓋,并落實了安全建設“事前預防、事中響應、事后審計”的閉環安全運營流程。

    同時,啟明星辰專業安全技術專家還對青海省醫療保障局網絡進行深度的調研和測試,梳理了網絡中常見的服務和組件,并對這些服務組件進行了詳細的安全評估,整理出重點安全風險,同時將這些安全風險與產品滲透測試能力進行一一匹配,并根據用戶的滲透測試偏好,為其定制了13個專項自動化滲透測試劇本,8小時內即可完成對全省醫療保障專網1萬多臺資產的滲透測試評估,大幅降低了日常安全運營的壓力,實現了弱點閉環修復管理流程。

    識別安全風險滲透測試是一個非常有效的手段,但傳統的人工滲透測試對實施人員專業能力要求較高,一般企事業單位內部職員難以勝任,只能聘請專業服務機構完成,這無疑增加成本且時效性低。

    啟明星辰PTS內網滲透測試解決方案便應運而生,基于BAS(入侵和攻擊模擬)技術,專注內網、專網的自動化滲透測試,能夠模擬滲透測試工程師,對用戶網內網絡、主機、數據庫和中間件、應用及云環境進行定期的、自動化和智能化的攻擊模擬和取證,實現弱點的事前感知,貫穿從預防到檢測和響應的整個過程,形成威脅閉環。

    業務核心流程

    三大應用場景 低成本、高時效解決安全風險

    內部安全風險自查

    客戶一般在新系統上線、配置重大變更、重保準備等場景下,傾向開展安全自檢來評估和保證自身網絡的安全性,而采購人工滲透測試服務往往成本高昂,且時效性低。啟明星辰PTS內網滲透測試解決方案支撐用戶開展常規性、常態化的自動安全自查,降低人工服務成本,提高時效性。

    安全運營事前風險預防感知

    客戶在開展安全運營工作時,通常更關注事中的響應與事后的審計,對于事前的預防感知往往沒有合適的技術手段支撐。啟明星辰PTS內網滲透測試解決方案可以為用戶提供常態化的事前風險評估,量化當前安全態勢指標,識別風險點,并與態勢感知等平臺聯動,實現安全運營事前、事中和事后的閉環。

    常態化自動監測

    監管單位(包含行業主管部門)為滿足網絡安全法和關基安全保護條例等法規和政策要求,需要開展常態化的安全檢測評估工作,人工核查往往成本高昂且難以進行持續性的迭代驗證。啟明星辰PTS內網滲透測試解決方案可以為監管單位用戶提供常態化自動監測平臺工具,進行低成本、低風險,可持續性的安全檢測評估工作。

    網絡安全的本質在對抗,對抗的本質在攻防兩端能力較量。啟明星辰基于專業的技術優勢和豐富的實踐經驗積累,自主研發了PTS內網滲透測試解決方案,不斷為客戶提供高效、低成本的自動化滲透測試與安全檢查,提升自身業務的安全防護能力,并廣泛地部署和應用于政務、媒體、能源等行業,幫助用戶全面應對網絡安全新威脅挑戰。

    滲透測試安全測試
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    網絡安全是一場跌宕起伏,永無止境的拉鋸戰。攻擊者的技術和手法不斷花樣翻新,主打一個“避實就虛”和“出奇制勝”;防御者的策略則強調“求之于勢,不責于人”,依靠整體安全態勢和風險策略的成熟度和韌性來化解風險。
    2013年被美國網絡安全巨頭FireEye以10億美元的價格收購,主要提供安全服務及產品包括威脅偵測、響應與補救,威脅智能分析,事件響應及安全咨詢服務等。2022年9月,谷歌以54億美元完成收購網絡安全公司Mandiant。flash安全警報和1200多篇獲獎的原創研究論文。年復一年,入侵事件不斷發生,至少和上年持平,甚至影響更大。
    目前國內安全人員常用的有:中國菜刀、中國蟻劍、冰蝎、哥斯拉、Metasploit、SharPyShell等,也有一些內部團隊開發的類似工具,但是并沒有對外公開。已被各大安全廠商提取其特征。任何人不得將其用于非法用途以及盈利等目的,否則后果自行承擔!這個工具超越于普通的webshell管理是因為其還擁有安全掃描、漏洞利用測試等功能,可以幫助滲透測試人員進行高效的測試工作。
    WebShell基礎詳解
    2022-01-07 06:47:08
    顧名思義,“web”的含義是顯然需要服務器開放web服務,“shell”的含義是取得對服務器某種程度上操作權限。webshell常常被稱為入侵者通過網站端口對網站服務器的某種程度上操作的權限。由于webshell其大多是以動態腳本的形式出現,也有人稱之為網站的后門工具。
    顧名思義,“web”的含義是顯然需要服務器開放web服務,“shell”的含義是取得對服務器某種程度上操作權限。webshell常常被稱為入侵者通過網站端口對網站服務器的某種程度上操作的權限。由于webshell其大多是以動態腳本的形式出現,也有人稱之為網站的后門工具。
    0X1 BerylEnigma介紹一個CTF+滲透測試工具包,主要實現一些常用的加密與編碼功能,前身為CryptionTool,為更方便的開發更換框架重構。軟件基于JDK17開發,使用JAVAFX UI框架以及JFoenixUI組件架構。0X2 BerylEnigma功能現代古典紅隊操作工具文本操作工具HTLM-hashROT13目標整理文本替換JWT柵欄密碼域名分割文本分隔認證Atbash回彈shell生成英文大小寫轉換hashVigenre文本行拼接SM3凱撒密碼編碼待辦清單URL編碼 - Base64編碼增強ASCII圖像工具 - 二維碼Base64現代加密 - AES,DESBrainFuck現代加密 -?
    它通過解壓縮 APK 并應用一系列規則來檢測這些漏洞來做到這一點https://github.com/SUPERAndroidAnalyzer/super9、AndroBugs 框架是一種高效的 Android 漏洞掃描程序,可幫助開發人員或黑客發現 Android 應用程序中的潛在安全漏洞。它可以修改任何主進程的代碼,不管是用Java還是C/C++編寫的。
    缺乏網站保護、發件人策略框架(SPF)記錄和DNSSEC配置使公司更容易受到網絡釣魚和數據泄露攻擊。
    滲透測試是指安全專業人員在企業的許可下,對其網絡或數字化系統進行模擬攻擊并評估其安全性。
    Burp Suite是安全專家和愛好者中最受歡迎的滲透測試工具之一。該工具將指導新的滲透測試人員了解Web應用程序安全的最佳實踐并自動執行OWASP WSTG檢查。當前版本僅關注XSS和基于錯誤的SQL注入漏洞。用戶無需手動為反射或存儲的有效載荷發送XSS有效載荷。Nuclei使用零誤報的定制模板向目標發送請求,同時可以對大量主機進行快速掃描。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类