首页 > 其他分享 >什么类型的安全风险需要进行渗透测试?

什么类型的安全风险需要进行渗透测试?

时间:2023-02-21 18:01:16浏览次数:29  
标签:渗透 系统 复测 安全 测试 类型 进行

网络在给我们带来无限方便的同时,也隐藏着无数危机。2022年网络入侵造成的损失创下新的历史记录,根据Cybersecurity Ventures最新发布的“2022年网络犯罪报告”,预计2023年网络犯罪将给全世界造成8万亿美元的损失。同时在市场和以网络安全法为代表的一系列法律法规的双重作用下,网络安全日益受到了重视,这使各企业机构必须不断地提高网络的安全防护能力及安全运维能力。

为此,可以对整体信息系统有一个具体的安全认识的服务——渗透测试得到了广泛的认可,下面具体说一下什么是渗透测试,以及如何进行渗透测试服务?

什么类型的安全风险需要进行渗透测试?_渗透测试

渗透测试

一、什么是渗透测试

渗透测试是一种从入侵者的角度来对客户授权的测试目标进行安全评估的手段,在对现有信息系统不造成损害的前提下,由具备高技能和高素质的安全服务人员发起,并模拟常见黑客所使用的测试手段对目标系统进行模拟入侵。可以清晰知晓系统中存在的安全隐患和问题。

渗透测试的方式主要分为黑盒测试和白盒测试:

黑盒测试:渗透者对于系统一无所知的状态,除了被测试的目标的已知公开信息外,不提供任何其他信息。

白盒测试:测试者可以通过正常渠道向被测单位取得各种资料,也能与单位其他员工进行面对面沟通。

什么类型的安全风险需要进行渗透测试?_网络安全_02

渗透测试的作用

二、什么类型的安全风险需要进行渗透测试?

1.老旧的业务系统在架构设计时仅考虑功能实现,未考虑安全因素,缺乏对业务系统的安全性验证。

2.用户开发完毕的新系统平台需要上线,需要对安全架构的安全性进行验证,防止业务系统带“病”上线。

3.满足监管单位或主管单位对业务系统合规与监管的要求。

4.企业及网站存在机密资料外泄、用户资料外泄的担忧。

5.业务系统存在交易业务逻辑问题(如金融类系统)

什么类型的安全风险需要进行渗透测试?_黑盒测试_03

渗透测试的服务流程

三、渗透测试服务的流程?

服务流程分为前期准备、测试阶段、复测阶段和成果汇报四个阶段:

前期准备:在实施渗透测试工作前,获得企业的授权后,技术人员会和客户对渗透测试服务相关的技术细节进行详细沟通,由此确认渗透测试的方案。

测试阶段:过程中,首先使用自动化的安全扫描工具,完成初步的信息收集等工作。再由安全专家对安全扫描的结果进行人工的确认和分析。并且根据收集的各类信息进行人工的进一步渗透测试深入,最终提交报告,并就报告内容进行沟通。

复测阶段:在经过第一次渗透测试报告提交和沟通后,等待客户针对渗透测试发现的问题整改或加固,例如额外的安全措施或补偿控制。经整改或加固后,测试人员重新参与以提供补救证据或评估缓解措施的效果,即二次复测。

成果汇报:根据一次渗透测试和二次复测结果,相关数据需要以清晰的方式关联并呈现给客户。最后汇报项目领导。

标签:渗透,系统,复测,安全,测试,类型,进行
From: https://blog.51cto.com/u_15899913/6076924

相关文章

  • Best Buy 百思买DROP SHIP EDI业务测试场景
    百思买集团BestBuy是全球最大家用电器和电子产品零售集团,在大型家电专业店+连锁经营的基础上同时实施成本领先的战略。引入EDI技术成为其进一步优化其供应链管理体系,实现......
  • 接口测试流程是怎样的?
    接口测试流程是怎样的?总所周知,接口测试流程是怎样的?总所周知接口测试在软件测试中是一个非常重要的一部分,其主要目的是测试应用程序的接口是否能够按照规范要求与其他系统......
  • redis数据类型-list类型
    字符串列表,按照插入的顺序进行排序,其底层是双向链表。常用场景简单队列评论列表/非实时榜单常用命令(https://try.redis.io/)lpush在列表头部插入元素llen获......
  • 为什么要对数值类型特征做归一化?
    给出一个场景通过住户的居住面积和楼层来分析他们的居住舒适度,楼层的特征会在1-20(层)数值范围内,居住面积的特征会在30-200(平方米)数值范围内,那么根据这两种特征分析出来的数据......
  • 数据类型
    基本类型整数类型byte:占1个字节范围,-128-127short:占2个字节范围,-32768-32767int:占4个字节范围,-2147483648-2147483647long:占8个字节范围,-9223372036854775808......
  • 数据类型----列表的内置方法
    一、定义'''中括号括起来,内部有多种元素,元素与元素之间用逗号隔开,元素可以是任意数据类型和嵌套'''#定义l1=[1,'a',[1,2]]#本质:l1=list([1,'a',[1,2]])......
  • 优测兼容性测试服务——专家定制,精准测试
    优测兼容性测试方案,可为客户提供专业、可靠的服务。测试专家定位应用、移动游戏兼容性适配问题,根据需求定制化多维度测试方案,覆盖安卓、iOS主流机型,精准定位Bug,保证产品在海......
  • 测试平台系列(4) 使用Flask蓝图(blueprint)​
    使用Flask蓝图(blueprint)回顾先来看一下上一篇的作业吧,使用logbook的时候,遇到了时区不对的情况。那么我们怎么去解决这个问题呢?实际上logbook默认采用的是世界标准时......
  • 测试公开课资料系列01--Fiddler之AutoResponse在线调试利器
     前言做的技艺来自做的过程。明天晚上,笔者在腾讯课堂开播一堂Fiddler实战公开课,嗯~先预先筹备一些课堂资料给大家来分享一、Fiddler在线调试介绍Fiddler在线调试-->Fid......
  • 测试平台系列(3) 给Hello World添加日志
    给HelloWorld添加日志回顾通过上篇内容,我们已经使用Flask完成了我们的第一个接口。我们可以看到,使用Flask来编写接口是十分简单的。那么接下来,我们丰富一下上面的例子......