首页 > 其他分享 >软件测评师笔记10--安全测试相关

软件测评师笔记10--安全测试相关

时间:2024-05-15 09:30:19浏览次数:15  
标签:10 测评师 -- 是否 防火墙 安全 篡改 权限

常见安全攻击手段

1、冒充:一个实体假装成一个不同的实体,常和消息篡改和重演一起使用

2、重演:当消息为了产生非授权效果而被重复时,就出现重演了

3、消息篡改:数据所传送的内容被改变而未被发觉,并导致非授权后果

4、服务拒绝:通过向认证/授权服务发送大量虚假请求,占用系统带宽造成关键服务繁忙,使得授权服务不能正常执行,产生服务拒绝

 

安全性测试方法(安全防护策略)

1、功能验证

2、侦听技术

3、模拟攻击试验

4、漏洞扫描:对软件系统和网络系统进行安全监测,以找出有安全隐患的漏洞

5、安全日志:记录非法用户的相关操作和信息

6、入侵检测:从系统内部和各种网络资源中主动采集信息,从中分析可能得网络入侵或攻击

7、隔离防护:将系统中的安全部分和非安全部分进行隔离,防火墙主要用于内网和外网的逻辑隔离,网闸用于实现内网和外网的物理隔离

 

WEB应用的安全性测试

可以从部署与基础结构、输入验证、身份验证、授权、配置管理、敏感数据、会话管理、加密、参数操作、异常管理、审核、日志记录多个方面进行

 

关于SSL的的WEB应用安全性测试用例

1、SQL测试用例,账号输入name'--

2、https://替换成http://

3、内容访问,访问有文件的链接

4、内部URL拷贝:将登录后的URL拷贝出来,重启浏览器粘贴URL

 

防火墙测试点

1、是否支持交换和路由两种工作模式

2、是否支持对HTTP、FTP、SMTP等服务类型的访问控制

3、是否考虑到防火墙的冗余设计

4、是否支持对日志的统计分析功能,同时,日志是否可以存储在本地和网络数据库上

5、防火墙受攻击后,是否有告警方式

 

入侵检测系统

1、能否在检测到入侵事件时,自动执行切断服务,记录入侵行为

2、是否支持收集攻击信息

3、是否提供监视方式

 

对用户权限控制的测试

1、对用户权限控制体系合理性

  • 是否采用分离管理模式
  • 是否具有唯一性、口令的强度、存储位置、加密强度

2、对用户权限分配合理性

  • 权限分配的细致程度
  • 特定权限用户访问系统功能的能力测试

 

网页篡改途径

1、通过操作系统、网路服务、数据库漏洞

2、通过猜测/破解管理员密码

3、通过WEB漏洞或设计缺陷

 

防篡改系统的基本功能

1、自动监测

2、自动备份与恢复

3、自动报警

 

如何防篡改

1、修复漏洞

2、封闭未使用端口

3、设计安全性高的代码

4、设置强密码

5、安装防火墙

6、设置访问权限

 

 

--参考链接

https://www.cnblogs.com/poloyy/category/1625646.html

标签:10,测评师,--,是否,防火墙,安全,篡改,权限
From: https://www.cnblogs.com/hc1hr2/p/15341436.html

相关文章

  • 工作卷,是主动选择还是迫于无奈?
    先来唠唠“卷”这个词是近几年流行起来的网络用语,它是内卷的简化形式,“内卷”本来是一个名不见经传的普通词语,经网络流传,很多人就用其来指代非理性的内部竞争或“被自愿”竞争。在现代职场,有一群人被戏称为"职场卷王"。他们本着累死自己、熬死领导的核心宗旨,总是作为最后一个熄......
  • WPF使用Shape实现复杂线条动画
    看到巧用CSS/SVG实现复杂线条光效动画的文章,便也想尝试用WPF的Shape配合动画实现同样的效果。ChokCoco大佬的文章中介绍了基于SVG的线条动画效果和通过角向渐变配合MASK实现渐变线条两种方式。WPF中的Shape与SVG非常相似,因此这种方式也很容易实现。但WPF中仅有的两种渐变画刷......
  • GitLab 管理 NuGet 包
    1概览在服务器上构建项目时,需要引用nuget.org之外的包,如公司内部开发的、第三方未发布到nuget.org上的。怎么办?GitLab提供了PackageRegistry来解决这个问题。2上传NuGet包到指定项目中新建或使用一个已有项目,作为存放NuGet包的项目,为其他需要引用对应NuGet......
  • 信息头文件头结构体
    内部结构BMP文件的数据按照从文件头开始的先后顺序分为四个部分:分别是位图文件头位图信息头调色板(24bt位图是没有的)位图数据(RGB)//定义BMP文件头部结构typedefstruct{unsignedshortbfType;unsignedintbfSize;unsignedshortbfReserved1;unsignedshortbf......
  • 本地SSL证书过期 输入命令在IIS自动生成
    C:\Users\win10-zhiyong>dotnetdev-certshttps--trustTrustingtheHTTPSdevelopmentcertificatewasrequested.Aconfirmationpromptwillbedisplayedifthecertificatewasnotpreviouslytrusted.Clickyesontheprompttotrustthecertificate.Suc......
  • python 类型转换函数
    float()将一个字符串或数字转换为浮点数。number=float("123.45")print(number)#输出:123.45int()将一个字符串或数字转换为整数。number=int("123")print(number)#输出:123binary_number=int("101",2)print(binary_number)#输出:5bin()将一个整数......
  • .NET 缓存:内存缓存 IMemoryCache、分布式缓存 IDistributedCache(Redis)
    .NET缓存里分了几类,主要学习内存缓存、分布式缓存一、内存缓存IMemoryCache#1、Program注入缓存builder.Services.AddMemoryCache();2、相关方法及参数Get、TryGetValue、GetOrCreate、GetOrCreateAsync、Set、Remove,关键参数是过期时间,GetOrCreate、GetOrCreateAsync是通......
  • 电容式触摸屏和电阻式触摸屏的区别
    电容式触摸屏和电阻式触摸屏的区别1、工作原理不同电阻屏:电阻屏是根据压力感应的。电容屏:电容屏是根据人体自带电流电流来感应的。2、精度不同电阻屏:精度至少达到单个显示像素,便于手写识别,有助于在使用小控制元素的界面下进行操作。电容屏:理论精度可以达到几个像素,但实际上......
  • 使用c#强大的表达式树实现对象的深克隆
    一、表达式树的基本概念表达式树是一个以树状结构表示的表达式,其中每个节点都代表表达式的一部分。例如,一个算术表达式a+b可以被表示为一个树,其中根节点是加法运算符,它的两个子节点分别是a和b。在LINQ(语言集成查询)中,表达式树使得能够将C#中的查询转换成其他形式的查询......
  • IceRPC之调用管道Invocation pipeline与传出请求Outgoing request->快乐的RPC
    作者引言.Net8.0下的新RPC很高兴啊,我们来到了IceRPC之调用管道Invocationpipeline与传出请求Outgoingrequest->快乐的RPC,基础引导,让自已不在迷茫,快乐的畅游世界。调用管道Invocationpipeline了解如何发送请求requests和接收响应responses。定义发送请求并接收......