企业在采购或者集成第三方软件以前, 最为惧怕的便是带着问题上线。不少安全团队都遭遇过这种状况: 厂商声称产品是安全的, 然而实际部署之后却发觉漏洞接连不断。第三方软件渗透检测, 从根本上来看就是立足攻击者的角度, 运用真实的手段去检验这些软件究竟能否抵御攻击。它并非只是做做样子, 而是要将那些隐藏的、容易被忽视的风险挖掘出来。

检测范围到底该包括哪些

不少公司获取第三方软件后,首个反应是径直扫描一回端口以及漏洞库, 然而这点远远不足够。真正的来进行渗透检测需覆盖得更为深入。举例来说, 软件同内部系统的接口调用是不是存在权限绕过情况? 数据于传输以及存储进程里有没有明文泄露风险? 另外那些第三方SDK与组件, 它们是不是含有已知漏洞的后门? 我曾遭遇过一个案例, 某款协作软件自身没太大问题, 但其升级模块却会从非加密的源拉取更新包, 攻击者完全能够利用这点植入恶意代码。因此, 进行检测之时,范围不能单单聚焦于主程序, 还得将依赖链、配置文件与日志输出这些较为细微之处全部纳入其中。

深入检测范围与风险挖掘_第三方软件渗透检测_第三方软件渗透检测
打开网易新闻 查看精彩图片
深入检测范围与风险挖掘_第三方软件渗透检测_第三方软件渗透检测

身份认证、会话管理以及敏感数据保护, 这些关键点应成为检测重点。不少第三方软件, 鉴于易用性考量, 会简化登录逻辑, 或是长时间维持会话有效 , 于业务方而言 , 这是便利 , 但从安全角度看 , 却是漏洞。你需测试其是否支持多因素认证 , 是否存在越权操作可能性 , 以及注销后会话令牌是否实实在在失效。别轻信厂商文档所阐述内容 , 要亲自着手去验证。

检测过程中最容易踩哪些坑

第一个坑在于, 仅仅去看静态代码或者只是运用自动化工具。自动化扫描诚然速度快, 然而它仅仅能够发觉知晓模式的漏洞, 针对业务逻辑层面的问题, 着实几乎毫无办法。举例而言, 有一款财务软件, 自动化工具无法检测出“普通用户通过修改请求参数便能够查看他人报销单”这样的逻辑缺陷, 唯有通过人工渗透测试才可以重现此种场景。另外还有一些团队贪图便利, 直接采用网上公开的PoC去运行, 结果错误报告一堆, 反倒将真正严重的漏洞给遗漏掉了。

深入检测范围与风险挖掘_第三方软件渗透检测_第三方软件渗透检测
打开网易新闻 查看精彩图片
深入检测范围与风险挖掘_第三方软件渗透检测_第三方软件渗透检测

第二个坑在于, 测试环境与生产环境有着极大差异。部分企业仅于测试环境开展渗透, 然而, 测试环境的数据量、网络拓扑以及配置策略, 与生产环境全然不同。极有可能出现, 于测试环境未能察觉的问题, 一旦置于生产环境便立刻爆发。举例而言, 有一个第三方软件的配置管理后台, 测试环境采用的是弱口令,生产环境同样使用了该密码, 可是生产环境暴露于公网之上, 如此便直接成为了突破口。因而, 检测之时应尽量于准生产环境或者实际部署架构下实施, 最少在关键环节要模拟真实场景。

并非一次性交易的是第三方软件渗透检测, 软件存在迭代情况, 所依赖的组件会更新, 威胁情报也会发生变化, 检测在当下通过, 并不意味着半年后依旧安全, 将检测结果纳入供应商考核体系, 且定期进行复测, 才能够切实管住风险。

智云检测是具备正规软件测评资质的第三方软件检测机构,专业高效出具第三方软件测试报告。