企业在采购或者集成第三方软件以前, 最为惧怕的便是带着问题上线。不少安全团队都遭遇过这种状况: 厂商声称产品是安全的, 然而实际部署之后却发觉漏洞接连不断。第三方软件渗透检测, 从根本上来看就是立足攻击者的角度, 运用真实的手段去检验这些软件究竟能否抵御攻击。它并非只是做做样子, 而是要将那些隐藏的、容易被忽视的风险挖掘出来。
检测范围到底该包括哪些
不少公司获取第三方软件后,首个反应是径直扫描一回端口以及漏洞库, 然而这点远远不足够。真正的来进行渗透检测需覆盖得更为深入。举例来说, 软件同内部系统的接口调用是不是存在权限绕过情况? 数据于传输以及存储进程里有没有明文泄露风险? 另外那些第三方SDK与组件, 它们是不是含有已知漏洞的后门? 我曾遭遇过一个案例, 某款协作软件自身没太大问题, 但其升级模块却会从非加密的源拉取更新包, 攻击者完全能够利用这点植入恶意代码。因此, 进行检测之时,范围不能单单聚焦于主程序, 还得将依赖链、配置文件与日志输出这些较为细微之处全部纳入其中。
身份认证、会话管理以及敏感数据保护, 这些关键点应成为检测重点。不少第三方软件, 鉴于易用性考量, 会简化登录逻辑, 或是长时间维持会话有效 , 于业务方而言 , 这是便利 , 但从安全角度看 , 却是漏洞。你需测试其是否支持多因素认证 , 是否存在越权操作可能性 , 以及注销后会话令牌是否实实在在失效。别轻信厂商文档所阐述内容 , 要亲自着手去验证。
检测过程中最容易踩哪些坑
第一个坑在于, 仅仅去看静态代码或者只是运用自动化工具。自动化扫描诚然速度快, 然而它仅仅能够发觉知晓模式的漏洞, 针对业务逻辑层面的问题, 着实几乎毫无办法。举例而言, 有一款财务软件, 自动化工具无法检测出“普通用户通过修改请求参数便能够查看他人报销单”这样的逻辑缺陷, 唯有通过人工渗透测试才可以重现此种场景。另外还有一些团队贪图便利, 直接采用网上公开的PoC去运行, 结果错误报告一堆, 反倒将真正严重的漏洞给遗漏掉了。
第二个坑在于, 测试环境与生产环境有着极大差异。部分企业仅于测试环境开展渗透, 然而, 测试环境的数据量、网络拓扑以及配置策略, 与生产环境全然不同。极有可能出现, 于测试环境未能察觉的问题, 一旦置于生产环境便立刻爆发。举例而言, 有一个第三方软件的配置管理后台, 测试环境采用的是弱口令,生产环境同样使用了该密码, 可是生产环境暴露于公网之上, 如此便直接成为了突破口。因而, 检测之时应尽量于准生产环境或者实际部署架构下实施, 最少在关键环节要模拟真实场景。
并非一次性交易的是第三方软件渗透检测, 软件存在迭代情况, 所依赖的组件会更新, 威胁情报也会发生变化, 检测在当下通过, 并不意味着半年后依旧安全, 将检测结果纳入供应商考核体系, 且定期进行复测, 才能够切实管住风险。
智云检测是具备正规软件测评资质的第三方软件检测机构,专业高效出具第三方软件测试报告。
热门跟贴