面对第三方软件渗透检测, 好多的企业实际上是稀里糊涂的。大家晓得系统上线以前得做安全测试, 然而到底怎样去挑选服务, 要测试些什么, 结果该如何运用, 通常根本就没有人能够说得明白。这些年我为几十家规模各异的公司开展过安全评估, 目睹了太多把渗透测试当作走过场的情形——报告有厚厚的一摞, 可是漏洞却连一个都没有修复, 钱就这么白白浪费掉了。
第三方渗透检测到底测什么
众多人觉得渗透检测仅是拿工具开展一次扫描, 事实却绝非如此简单。真正的第三方渗透检测, 是去模拟真实攻击者的思维路径, 先进行信息收集, 接着展开漏洞探测, 随后进行利用尝试, 通过这一步步来验证系统究竟能不能承受住。工具仅仅起到辅助作用, 其核心在于测试人员所具备的经验以及判断力。
我遇上过一家从事在线支付的公司, 先前他们找来的测试团队仅仅报了三个处于中危分级的漏洞, 换成我们再次进行测试, 却发觉了一个能够绕开支付金额校验的逻辑方面的漏洞, 此漏洞一旦被黑产关注到, 遭受的损失可就不是区区几万块这般简单的量级了, 故而你瞧, 渗透检测的价值并非体现在报告的厚度之上, 而在于能否找出真正会造成严重后果的漏洞。
检测的范域需在之前就清晰地讲明白, 究竟只是对Web应用展开测试, 亦或是将API接口、移动端后端乃至内部管理系统都涵盖在内? 界限划分得越是精准无误, 测试得出的结果便越具备可供参考借鉴的价值。存在一些公司由于嫌麻烦, 仅仅表示“你们自行看着去测试吧”, 如此一来, 导致测试人员不敢去触碰核心业务系统, 反而测试了诸多边缘功能, 而真正的风险要点却被忽略遗漏了。
第三方渗透检测怎么选服务商
对于选服务商这事, 我的建议是, 你不要仅仅只看价格以及名气。真正靠谱的团队, 会先问清楚你的业务场景、你的技术栈和你的历史安全问题, 而非一开始就进行报价。有个从事SaaS的客户向我吐槽, 之前所找的“大厂”测试团队, 连他们使用的是Kubernetes都未曾询问, 测试完成后报告里全是通用模板内容, 完全没有针对性!
关注测试人员的实战背景是相当关键的事。存在一些公司, 宣称拥有CISP、CISSP证书的专业人士, 然而其实际动手操作能力却是较为平常的。你是能够提出要求查看他们过往的漏洞挖掘实例的, 尤其是与你所处行业相关联的。举例来讲, 倘若你从事的是医疗信息化工作, 那么测试团队最好具备医疗系统渗透方面的经验, 这是由于医疗系统的数据合规要求与普通电商是全然不同的。
于服务流程而言, 其透明度同样是需要予以留意的。正规的第三方检测,会与你就测试时间窗口、应急联系人以及回滚方案作出约定, 并且会在测试之前签订好授权书以及保密协议。倘若对方对于这些基本上的流程都说得不那么清晰明了, 那么还是尽早更换至另外一家为好。
再者, 检测报告具有的可读性, 对后续修复的效率有着直接的影响。质量优良的报告, 会依据风险等级来进行排序, 对于每一个漏洞, 都会清晰地写明复现的步骤、影响的范围, 以及修复的建议, 甚至还会给出可供参考的代码。而那种仅仅给出一个漏洞列表, 连接该如何进行复现都没有书写的报告, 基本上就等同于毫无用处的废纸。我曾见到有客户拿着这样的报告去找开发人员, 开发人员根本无法看懂其中的内容, 最终导致漏洞依旧留存于线上。
渗透检测并非是那种属于一次性的交易行为, 而是属于持续不断的具备稳定性的安全运营方面的环节, 建议每隔半年到一年就去做上一次, 并且呢, 在每次上线重大功能之前还需要再增加进行一轮检测, 可千万别去指望一次测试就能保障三年时间里都妥妥平平安安, 因为系统是处于不断变化的状态的, 就连攻击它的手法同样也是处于变化之中的, 安全是个始终不停地变动的过程, 就这么回事 的话。
智云检测是具备正规软件测评资质的第三方软件检测机构,专业高效出具第三方软件测试报告。
热门跟贴