精品国产一级在线观看,国产成人综合久久精品亚洲,免费一级欧美大片在线观看

當前位置:測試行業動態 → 正文

保障網絡安全 內部測試機制確定

責任編輯:editor02 |來源:企業網D1Net  2013-05-08 09:27:54 本文摘自:51CTO

測試網絡的外圍很重要,但攻擊者可能已經位于網絡內部。攻擊者可能是一位有不滿情緒的員工,或者是利用防火墻內服務和周邊安全防御的外部人員。如果要測試內部安全控制,那么您需要考慮多個方面,包括各種內部測試、您可能希望使用的測試技術和測試員工的重要性(社會工程測試)。

一個單位的內部網絡可能會受到各種方式的檢測、分析和攻擊。

一些最常見的內部測試類型包括:

· 內部攻擊:這種滲透測試技術可以模擬由授權個人發起的惡意活動,他有組織網絡的合法連接。例如,如果訪問規則太過于寬松,那么IT管理員就可能將其他人擋在網絡之外。

· 外部攻擊:這種滲透測試技術會檢查外部人員通過寬松的服務訪問內部。它可能會攻擊超文本傳輸協議(HTTP)、簡單郵件傳輸協議(SMTP)、結構化查詢語言(SQL)、遠程桌面(RDP)或其他服務。有一些在線服務專門會銷售受限企業資源的訪問權限。

· 盜取設備攻擊:這種攻擊接近于物理攻擊,因為它針對于組織的設備。它可能會專門盜取CEO的筆記本電腦、智能手機、復印機或單位的備份磁帶。無論是什么設備,其目標都一樣:提取重要信息、用戶名和密碼。

· 物理進入:這種測試技術專門測試組織的物理控制。要對房門、大門、鎖、守衛、閉路電視(CCTV)和警報器進行測試,檢查它們是否會被繞過。一種常用的方法是使用撞匙打開機械鎖,用Arduino板打開電子鎖。

· 繞過驗證攻擊:這種測試技術會尋找無線接入端和調制解調器。其目標是了解系統是否安全,并提供足夠的驗證控制。如果可以繞過控制,那么道德黑客可能會嘗試了解能夠獲得哪一級別的系統控制。

滲透測試團隊的網絡知識結構不同,所采用的測試技術也會有所不同

· 墨盒測試可以模擬外部攻擊,因為外部人員通常不知道所攻擊網絡或系統的內部情況。簡單地說,安全團隊完全不了解目標網絡及其系統。攻擊者必須收集關于目標的各種信息,然后才能確定它的優缺點。

· 白盒測試則采用與墨盒測試完全相反的方法。這種安全測試的前提是,安全測試人員完全了解網絡、系統和基礎架構。這種信息允許安全測試人員采用一種更規范化的方法,它不僅能夠查看所提供的信息,還能夠驗證它的準確性。所以,雖然墨盒測試在收集信息時會花費更長的時間,但是白盒測試則在漏洞檢測時花費更多時間。

· 灰盒測試有時候指的是只了解部分情況的測試。灰盒測試人員只知道部分的內部結構。

無論采用哪一種滲透測試方法,其目的都是對組織的網絡、策略和安全控制進行系統的檢查。一個良好的滲透測試還可以檢查組織的社會成分。社會工程攻擊的目標是組織的員工,其目的是通過操縱員工獲得私密信息。近幾年來,許多成功的攻擊案例都組合使用了社會和技術攻擊手段。Ghostnet和Stuxnet就是這樣兩個例子。如果您需要在執行內部滲透測試之后更新政策,那么一個很好的資源是SANS政策項目。要通過良好的控制、政策和流程對員工進行長期培訓,才能夠很好地對抗這種攻擊手段。

關鍵字:測試技術白盒測試Stuxnet

本文摘自:51CTO

x 保障網絡安全 內部測試機制確定 掃一掃
分享本文到朋友圈
當前位置:測試行業動態 → 正文

保障網絡安全 內部測試機制確定

責任編輯:editor02 |來源:企業網D1Net  2013-05-08 09:27:54 本文摘自:51CTO

測試網絡的外圍很重要,但攻擊者可能已經位于網絡內部。攻擊者可能是一位有不滿情緒的員工,或者是利用防火墻內服務和周邊安全防御的外部人員。如果要測試內部安全控制,那么您需要考慮多個方面,包括各種內部測試、您可能希望使用的測試技術和測試員工的重要性(社會工程測試)。

一個單位的內部網絡可能會受到各種方式的檢測、分析和攻擊。

一些最常見的內部測試類型包括:

· 內部攻擊:這種滲透測試技術可以模擬由授權個人發起的惡意活動,他有組織網絡的合法連接。例如,如果訪問規則太過于寬松,那么IT管理員就可能將其他人擋在網絡之外。

· 外部攻擊:這種滲透測試技術會檢查外部人員通過寬松的服務訪問內部。它可能會攻擊超文本傳輸協議(HTTP)、簡單郵件傳輸協議(SMTP)、結構化查詢語言(SQL)、遠程桌面(RDP)或其他服務。有一些在線服務專門會銷售受限企業資源的訪問權限。

· 盜取設備攻擊:這種攻擊接近于物理攻擊,因為它針對于組織的設備。它可能會專門盜取CEO的筆記本電腦、智能手機、復印機或單位的備份磁帶。無論是什么設備,其目標都一樣:提取重要信息、用戶名和密碼。

· 物理進入:這種測試技術專門測試組織的物理控制。要對房門、大門、鎖、守衛、閉路電視(CCTV)和警報器進行測試,檢查它們是否會被繞過。一種常用的方法是使用撞匙打開機械鎖,用Arduino板打開電子鎖。

· 繞過驗證攻擊:這種測試技術會尋找無線接入端和調制解調器。其目標是了解系統是否安全,并提供足夠的驗證控制。如果可以繞過控制,那么道德黑客可能會嘗試了解能夠獲得哪一級別的系統控制。

滲透測試團隊的網絡知識結構不同,所采用的測試技術也會有所不同

· 墨盒測試可以模擬外部攻擊,因為外部人員通常不知道所攻擊網絡或系統的內部情況。簡單地說,安全團隊完全不了解目標網絡及其系統。攻擊者必須收集關于目標的各種信息,然后才能確定它的優缺點。

· 白盒測試則采用與墨盒測試完全相反的方法。這種安全測試的前提是,安全測試人員完全了解網絡、系統和基礎架構。這種信息允許安全測試人員采用一種更規范化的方法,它不僅能夠查看所提供的信息,還能夠驗證它的準確性。所以,雖然墨盒測試在收集信息時會花費更長的時間,但是白盒測試則在漏洞檢測時花費更多時間。

· 灰盒測試有時候指的是只了解部分情況的測試。灰盒測試人員只知道部分的內部結構。

無論采用哪一種滲透測試方法,其目的都是對組織的網絡、策略和安全控制進行系統的檢查。一個良好的滲透測試還可以檢查組織的社會成分。社會工程攻擊的目標是組織的員工,其目的是通過操縱員工獲得私密信息。近幾年來,許多成功的攻擊案例都組合使用了社會和技術攻擊手段。Ghostnet和Stuxnet就是這樣兩個例子。如果您需要在執行內部滲透測試之后更新政策,那么一個很好的資源是SANS政策項目。要通過良好的控制、政策和流程對員工進行長期培訓,才能夠很好地對抗這種攻擊手段。

關鍵字:測試技術白盒測試Stuxnet

本文摘自:51CTO

電子周刊
回到頂部

關于我們聯系我們版權聲明隱私條款廣告服務友情鏈接投稿中心招賢納士

企業網版權所有 ©2010-2024 京ICP備09108050號-6 京公網安備 11010502049343號

^
  • <menuitem id="jw4sk"></menuitem>

    1. <form id="jw4sk"><tbody id="jw4sk"><dfn id="jw4sk"></dfn></tbody></form>
      主站蜘蛛池模板: 湖口县| 丹棱县| 宜春市| 兴山县| 宿迁市| 渭南市| 凉山| 德化县| 邵阳市| 多伦县| 介休市| 华亭县| 蒲江县| 祁门县| 吴忠市| 潍坊市| 台南市| 连城县| 曲周县| 固镇县| 稻城县| 特克斯县| 屏南县| 保康县| 平舆县| 扶沟县| 博爱县| 洪泽县| 徐水县| 米脂县| 盐津县| 台前县| 万全县| 米易县| 文成县| 乐业县| 哈密市| 教育| 公主岭市| 沁阳市| 惠东县|