开展系统渗透检测, 实际上是以攻击者的视角来审视自身系统的安全状况, 竭力找出那些存在被利用可能性的漏洞, 事先进行修补, 从而避免真正的黑客达成目的得逞。不少人只要听闻“渗透”两字就认定是搞破坏行为, 事实并非如此这般, 这是一项具备严谨性的安全评估工作, 其目的在于保护系统, 并非将其摧毁。
渗透检测到底测什么
有不少人觉得渗透检测仅是拿个工具去扫一扫端口, 瞧瞧开启着哪些服务。然而事实远非如此这般简单。而真正意义上的渗透检测是会从信息收集着手的, 像域名解析记录, 子域名, 员工邮箱, 甚至就连社交媒体上所泄露出来的公司信息, 这些统统都极有可能变成攻击的入口。紧接着便是漏洞扫描以及验证环节, 工具扫描出来的漏洞并非全都能够加以利用, 这是需要人工进行判断的。比如说有一个SQL注入漏洞, 工具把它报告出来了, 可是实际去测试的时候却发现参数被过滤掉了, 如此一来那就不能算作有效漏洞。
更加深入的测试之中, 还涵盖着社会工程学, 举例来说, 存在钓鱼邮件测试, 用来查看员工会不会去点击恶意链接。另外, 有内网横向移动测试, 进行模拟意味着攻击者已然拿下一台服务器, 看看能不能采取此作为跳板进而攻陷更多系统。这些环节均极为耗费时间, 不过也是判断一个渗透团队是不是专业的关键所在。
怎么判断渗透检测做得好不好
有不少公司在完场渗透检测之后, 仅仅拿到一份报告便宣告结束了, 这实际上是对此次测试价值的一种浪费。一份质量优良的渗透检测报告, 不应单纯只有漏洞列表以及评分, 还应当具备详尽的复现步骤, 以及攻击路径分析, 并且要有针对每个漏洞的具体修复建议。举例而言, 若某个漏洞是由于系统版本过于陈旧所引发的, 那么在报告里就应当确切地指明需要升级至何种版本, 而并非仅仅表述为“建议更新”。
此外, 渗透检测的频次同样关键, 某些公司一年开展一回, 便认定一切妥当, 然而系统持续变动, 新的漏洞涌现, 新的代码上线, 较为妥善的举措是, 重大版本更新以及架构调整之后实施一次全面检测, 平常每季度执行一次重点扫描, 每年起码进行一次完整渗透, 如此既能确保安全, 又不会因频繁测试对业务造成影响。
系统安全并非那种做一次就永远安全的事情, 渗透检测仅仅是其中的一个环节而已。完成检测之后拿到报告, 更为关键重要的是要去跟进修复工作, 并且在接下来的下一次测试当中去验证修复所达成的效果。唯有将检测以及修复构建成为一个封闭的循环, 系统才能够切实真正地变得安全起来。
智云检测是具备正规软件测评资质的第三方软件检测机构,专业高效出具第三方软件测试报告。
热门跟贴