主流的安全弱點識別方法有以下三種:
訪談:對于信息系統運維過程中與人相關的安全弱點,可以通過對相關人員進行訪談的方式來識別。測評人員通過與被測系統的有關人員(個人/群體)進行交流、討論等活動,獲取相關證據。
檢查:對于信息系統在運維過程中生成的文檔記錄、系統配置以及與物理環境相關的安全弱點,可以通過檢查的方式來識別。例如,通過文檔審查的方式來檢查安全管理體系的落實情況;通過基線檢查的方式來識別操作系統、軟硬件配置方面的安全弱點;通過實地考察的方式來檢查物理環境方面存在的安全隱患。
測試:測試是一種自動化程度最高的安全弱點識別手段。測試主要指利用技術工具對系統進行測試,包括針對網絡系統、操作系統、數據庫等信息資產展開的漏洞掃描、對信息系統實施的整體性滲透性測試,以及對重要通信協議進行的安全測試分析等。例如,通過Nessus等掃描工具,對目標主機系統進行安全漏洞掃描測試。
推薦文章