<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    五大類滲透測試

    VSole2022-02-21 21:47:45


    滲透測試已經成為安全體系的評估、運營和改進的基礎常規工作,是現代組織用來加強網絡安全態勢和防止數據泄露的有效方法。但滲透測試根據不同的應用場景有著不同的工作內容,了解它們之間的區別才能夠更好地定義滲透測試項目的實施范圍,采用匹配的安全專家或服務,以最終實現安全目標。

    一、網絡滲透測試

    旨在識別網絡基礎設施中的弱點,無論是在本地還是在云環境中,網絡滲透測試都是為確保業務系統安全性的最常見、最關鍵的測試之一。具體包括不安全的配置、漏洞發現和缺失的補丁等,可分為內外兩種不同的角度。

    外部滲透測試主要是通過互聯網訪問發現可能被攻擊者利用的脆弱性,進而訪問目標機構的關鍵業務系統或數據,這種測試是從“局外人”的角度進行的。內部滲透測試則是基于企業的內部環境,假設已經進入到機構的內部網絡,從“內部人”角度在內網中尋找并竊取敏感信息。

    一般來說,外部弱點被認為比內部弱點構成更嚴重的威脅。首先,攻擊者必須先克服外部的障礙,然后才能訪問到內部網絡。如果以前沒有進行過任何類型的滲透測試,從外部或“邊界”測試通常是最好的開始。邊界是攻擊者最容易觸達的,任何可以通過互聯網訪問的地方都是最直接的威脅。

    二、Web滲透測試

    這種類型的測試目的是發現網站和Web應用程序之間的漏洞,如電子商務平臺、內容管理系統、客戶關系管理系統等等。Web滲透測試涉及整個web應用程序的安全性評估,包括底層邏輯和一些定制化的功能。

    web滲透測試中常見的漏洞包括,數據庫注入、跨站腳本和身份驗證等。如果想了解更多的Web應用程序漏洞及其相關信息,可參考查閱OWASP的十大Web應用程序安全項目。

    三、自動化滲透測試

    人工滲透測試最大的問題是成本,水平越高的滲透團隊收費越高,國內業界頂尖團隊的客單價可達數百萬元。因此,自動化滲透測試近年來開始受到廣泛關注。

    當然,完全自動化的滲透測試是不現實的(可能永遠也不現實,即使在人工智能時代)。需要對成本和收益,以及根據被保護系統的重要程度來平衡必要性和可行性。一個業界的最佳實踐是,日常的漏洞掃描+時間跨度較大的滲透測試服務。

    四、社會工程

    社會工程的滲透媒介是人。有兩種主要的形式,一種是遠程的,比如網絡釣魚或打電話、篡改音視頻等以騙取內部人員的信任。另一種是物理接觸(數世咨詢稱為近源滲透),如冒充勤雜人員或是商業/技術合作伙伴直接接觸到對方的網絡設施。

    社會工程滲透測試的成功往往取決于“偵察”階段收集的信息,該階段涉及使用公開獲取的開源情報(OSINT)對目標個人或組織進行研究。建立了更為精確的目標畫像后,滲透測試人員可以基于這些精準信息創建定制的滲透策略。

    五、紅隊

    紅藍對抗起源于軍事演習,其將信息技術、人文社交和現實世界結合起來,實施更為全面真實攻擊場景。近年來,國內監管機構主導的大型實戰攻防活動取得了非常好的效果,從安全意識到安全水平,再到整個安全行業的發展,都起到了巨大的推動作用。

    傳統滲透測試的目標是在給定的時間范圍內找到盡可能多的漏洞,但真正的攻擊者是沒有時間限制的,攻擊手段也是層出不窮,無所不用其極。紅藍對抗能從整體上評估一個組織的環境,了解各部分如何協同工作。采用攻擊者視角、批判性思維來發現新的漏洞(即所謂的未知攻,焉之防)。


    網絡安全滲透測試
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    旨在確定組織的用戶群對魚叉式網絡釣魚攻擊的敏感性。這些評估的結果可以用于增強組織的反社會工程意識計劃。在此評估類型中,測試人員會將部署看似普通的USB驅動器,并誘使用戶將該設備插入公司系統。在此評估期間,組織通常會向測試人員提供憑據訪問權限,以審查整個應用程序。這類測試通常會在安全團隊大多數成員完全不知情的情況下執行。紅藍對抗測試有多種形式。有時藍隊被告知模擬或滲透測試的時間,有時則完全不知情。
    從攻擊者的角度思考可以更快速了解企業在網絡防御方面的不足。
    滲透測試這個含金量頗高的職業,對所有人敞開大門,申請專業資質認證沒有前置要求。無論你是準畢業生、在校生、信息安全從業人員,還是對滲透測試感興趣的人群均可注冊CISP-PTS滲透測試專家。三:理論學習安全牛課堂CISP-PTS課程設置為4天理論+4天實操,學員通過預習課程的學習鋪墊,正式進入理論部分的系統學習。
    不存在“超范圍”的滲透測試觀念Web應用程序已經變得非常復雜,會涉及較廣泛的資源和資產整合與利用。開發人員可能認為這些資產“超范圍”,因此不需要對它們負責。應用系統開發人員應該更好地與安全測試人員合作,減少滲透測試工作帶來的流程影響。跨站腳本攻擊不可忽視XSS屬于被動式攻擊,是一種較盛行的Web應用程序漏洞利用方式。
    漏洞挖掘是網絡安全的一個核心之一,很多學員在靶場練習時就發現了很多問題,但是由于特殊原因不一定能得到實際解決,我們來研究一下漏洞挖掘中的實際情況,不過隨著各企業安全意識的增強,以及各類waf的出現。一些像sql注入,文件上傳,命令執行這些漏洞也不是那么好挖了。
    大多數滲透測試場景都會涉及的七個主要步驟
    阿聯酋國家網絡安全委員會 (NCSC) 周日啟動了“國家漏洞賞金計劃”的第一階段,旨在增強阿聯酋的網絡安全系統,加強該國在全球競爭力指數中的領先地位,并吸引社區成員和公眾參與。和私營部門實體保護基礎設施。
    近日,廣東電網有限責任公司2022年電力監控系統網絡安全測評框架招標項目發布招標公告,該項目分為6個標的(標包),總預算3050.5萬元。本項工作包括現場測試及遠程測試。工作范圍預計包括67套三級及以上系統安全評測,213套二級系統安全評測,15套三級及以上系統源代碼安全審計,30套二級系統源代碼安全審計。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类