首页 > 其他分享 >如何通过持续安全测试提高安全性

如何通过持续安全测试提高安全性

时间:2024-09-18 15:01:57浏览次数:1  
标签:渗透 应用程序 安全 了解 测试 安全漏洞 安全性

随着应用程序部署方式和环境的更改不断变化,加上且网络攻击变得越来越复杂和频繁,每年执行一次安全测试来了解组织的安全漏洞已经不够。如果不集成持续的测试,组织很可能面临合规问题或暴露潜在的安全漏洞,从而来带安全风险及经济损失。

通过以下5个步骤,可以在组织中采用和实施持续安全测试。

第 1 步:改变思维方式

提高安全性状态的第一步始于改变对安全性测试方法的思维方式。由于在固定时间点进行渗透测试不再足以了解全年的安全状态,因此需要改变对安全性评估的思维,当前组织更需要尽可能频繁地进行安全测试,从而在第一时间发现并解决安全问题。

第 2 步:了解并清点攻击面

组织需要知道有哪些方面需要进行保护。随着组织通过迁移到云、每天部署应用程序和更新以及通过远程设备扩大其覆盖范围,组织面临的攻击面只会增加。然而,许多企业不知道他们拥有哪些资产,对于云或者环境当前的状态及来自第三方的资产缺乏可见性。如果缺少对资产的了解,测试结果也可能遗漏未经测试的系统和未知的安全风险。

第 3 步:确定渗透测试解决方案

在寻找持续渗透测试的解决方案时,需要研究的一些关键领域包括:

尽可能多的了解进行测试的信息,如:是如何进行测试的?如果可能的话,查看过去的测试,看看在哪些系统中检测到了什么问题。

了解接收有关测试发现的警报和信息,如:将如何收到提醒,是电子邮件还是其他形式?是否便于查看搜索。如果是测试平台,如何实时了解正在测试的内容,以及团队如何与平台集成。

了解进行测试的成本多少。查看价格所能带来的安全价值。此外了解费用是否包含多次复核测试。

第 4 步:寻找混合方法

43% 的 CISO 认为生成式 AI 为网络防御者提供了优势,比一年前的 17% 有所增加,寻找一种将人工智能和自动化与人类接触相结合的解决方案,使用人工智能协助识别和自动测试新的攻击面。通过使用混合方法,可以在测试中获得全面的了解,也可以了解对业务相关的影响。

第 5 步:使用组合测试提高覆盖面

持续测试有助于了解真正的安全状态,以及找到需要在哪里采取补救措施的有效方法。可以帮助组织更全面了解和改进安全状态的四种常见测试类型包括:

外部渗透测试:外部渗透测试可帮助您发现现实世界的黑客用来破坏和利用的风险和安全漏洞。外部渗透测试可发现网站、资产、服务、配置和身份验证过程中的安全漏洞。还可以发现被遗忘和易受攻击的应用程序,以及更不常见的攻击路径。

内部渗透测试:组织还需要保护其关键的资产免受内部威胁,模拟攻击者横向移动并提升权限以访问组织的基础设施。

社会工程学:员工也可能对重要的资产构成大的风险,因此还需要通过不同的社会工程活动测试组织的安全态势和控制措施,包括网络钓鱼、电话钓鱼、短信钓鱼、交换条件、借口和水坑攻击。

Web 应用程序测试:静态应用程序安全检测工具在编码期间发现代码中的缺陷及漏洞,提高代码安全性和规范。动态应用程序安全测试检测软件运行时的安全漏洞和配置问题。使用开源组件分析工具来查找来自第三方库的安全漏洞和许可证等问题。

 

参读链接:

https://www.cybersecurity-insiders.com/how-to-prepare-your-organization-for-the-future-with-continuous-security-testing/

标签:渗透,应用程序,安全,了解,测试,安全漏洞,安全性
From: https://www.cnblogs.com/zktq/p/18418535

相关文章

  • Qwen2-VL环境搭建&推理测试
    ​引子2024年8月30号,阿里推出Qwen2-VL,开源了2B/7B模型,处理任意分辨率图像无需分割成块。之前写了一篇Qwen-VL的博客,感兴趣的童鞋请移步(Qwen-VL环境搭建&推理测试-CSDN博客),这么小的模型,显然我的机器是跑的起来的,OK,那就让我们开始吧。一、模型介绍Qwen2-VL的一项关键架构改进是......
  • 开源网安多城联动、多形式开展网安周公益活动,传播网络安全知识
    9月9日至15日,以“网络安全为人民,网络安全靠人民”为主题的2024年国家网络安全宣传周将在全国范围内统一开展,通过多样的形式、丰富的内容,助力全社会网络安全意识和防护技能提升。开源网安今年继续为各地企业、群众带来了丰富的网安周活动,兼具互动性与趣味性,帮助大家了解网络安全新技......
  • 淘宝商品评论API:数据安全与合规性指南
    淘宝作为中国最大的电商平台之一,其商品评论是消费者购买决策的重要参考。对于开发者、数据分析师或电商从业者来说,获取淘宝商品评论数据具有重要的应用价值。通过淘宝API接口,可以高效地获取这些数据,以支持各种业务需求。淘宝商品评论API接口是淘宝开放平台提供的一项服务,它允......
  • 渗透测试中16款实用的谷歌插件分享
    所有插件我都放在这个网盘链接了,自行下载即可https://pan.quark.cn/s/2b4f4823fb3b效果图如下首先打开谷歌浏览器,-》扩展程序启动开发者模式打开谷歌版本信息,获取插件路径浏览器输入chrome://version将插件压缩包全部解压放在这个路径就ok了,C:\Users\Admini......
  • Linux下eCal测试计划及进度记录
    完整的源代码包:#安装依赖sudoapt-getinstallgitcmakedoxygengraphvizbuild-essentialzlib1g-devsudoapt-getinstalllibhdf5-devlibprotobuf-devlibprotoc-devprotobuf-compilersudoapt-getinstalllibcurl4-openssl-devlibqwt-qt5-devlibyaml-cpp-dev......
  • 揭秘最为知名的黑客工具之一: Netcat!适用安全测试、渗透测试、黑客攻击!
    在网络安全领域,黑客工具一直备受关注。它们既可以被用于攻击,也可以用于防御。本文将为大家揭秘一款知名的黑客工具:Netcat。1、Netcat是什么?Netcat被誉为“网络的瑞士军刀”,简称为nc,是一个功能丰富的网络工具。最早是一个简单的TCP/IP工具,用于在网络上传输数据。随着时间的推......
  • 安全帽佩戴识别算法
    安全帽佩戴识别算法采用SuiJi-AI人工智能深度学习技术+计算机智能视觉识别算法,且通过规模化的安全帽数据识别训练。安全帽佩戴识别算法借助现场已有的监控摄像头对监控画面中人员着装行为进行实时分析识别。假如检测人员不戴安全帽,SuiJiAi将立即记录和警报,并可将纪录数据推送到后......
  • 工地人员行为分析安全帽识别系统
    工地人员行为分析安全帽识别系统实时检测监控画面人员行为,对监控画面中不戴安全帽的人员行为实时分析警报抓拍,告警视频、截图都可以在客户端显示,工地人员行为分析安全帽识别系统可以在现场部署音响和扬声器给出语音提示。工地人员行为分析安全帽识别系统根据现场情况需求也可以将......
  • 全国职业技能大赛(软件测试赛项)--白盒测试题目/答案三
    题目1题目:        根据下列流程图编写程序实现相应分析处理,并设计测试数据进行判定覆盖测试。输入数据打印出“输入a值:”、“输入b值:”。x执行结果输出文字“x的值:”和x的值,y执行结果输出文字“y的值:”和y的值;z执行结果输出文字“z的值:”和z的......
  • 性能测试软件
    在当今高性能、高并发的互联网环境中,选择合适的性能测试工具至关重要。那么,JMeter、LoadRunner、Gatling、WebLOAD、NeoLoad等常见的性能测试软件之间该如何抉择呢?这个问题不仅关乎测试结果的准确性,还涉及到成本和团队的效率。首先,你需要明确项目的具体需求,比如是面向小型项......