成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何采取衡量的方法來進行自動化滲透測試?

安全 自動化
自動化滲透測試在改進滲透測試過程和減少所需資源方面發揮著舉足輕重的作用,但如果沒有適當的方法,則可能完全是浪費時間。本文中專家Kevin Beaver探討了這個話題。

自動化滲透測試在改進滲透測試過程和減少所需資源方面發揮著舉足輕重的作用,但如果沒有適當的方法,則可能完全是浪費時間。本文中專家Kevin Beaver探討了這個話題。

快要被滲透測試壓垮?很多人都是這樣。面對PCI DSS、業務合作伙伴和客戶需求或者類似責任,對滲透測試的需求的浪潮永無止境。鑒于系統和應用的數量以及網絡環境的復雜程度,滲透測試可以是非常艱巨的任務,這導致很多信息安全專業人員都只是“走走過場”來滿足合規要求或者想辦法完全跳過這些測試。但是這樣做的代價是什么?正如生活中的所有事物一樣,半心半意的方法來執行滲透測試只會得到半心半意的結果,合規麻煩、信息風險和不可避免的數據泄露事故都會隨之而來。

[[123022]]

但是,這些肩負這種基本業務工作的人員可以采取很多其他信息安全管理任務的方法以及自動化來完成這些工作。例如,這些年以來,信息安全專業人員已經能夠自動化諸如日志管理、補丁修復和源代碼分析等工作。并且,通過添加一些自動化到滲透測試,我們可以最大限度地降低所需資源,同時保持滲透測試過程的完整性。另外,重要的是,采取衡量的方法。

采取衡量的方法來實現自動化

首先,通過確定你想要完成的目標來定義什么是“滲透測試”。有些人認為滲透測試是運行簡單的漏洞掃描來安撫審計員。其他人則是證明他們可以找到一個漏洞來利用。筆者更喜歡更廣泛的漏洞評估定義,任何有IP地址或者URL的事物都可能受到攻擊。

從最關鍵的系統開始,最后專業人員需要考慮網絡,因為外部黑客和惡意員工都知道網絡沒有界限。隨后,測試你系統的各個方面來確定易受攻擊的部分,無論你怎么命名這些部分。否則,這個安全計劃注定會失敗。

在“自動化”滲透測試中,這種方法尤其重要。為什么呢?因為你不能使用現有工具自動化每個系統和應用的每個測試。例如,尋找網絡主機中低強度密碼的大多數函數都可以自動化,但登錄提示來瀏覽網絡、操作文件等相關程序無法自動化。這些類型的測試通常被稱為身份驗證漏洞掃描,這些測試可以通過編寫腳本來進行,但并不是真正的自動化。

發現和利用Web應用登錄機制、用戶會話管理和SQL注入中的漏洞同樣是如此。同樣地,單個函數(例如發現SQL注入和從數據庫提取數據)也可以實現自動化,但整個過程不能被自動化。這個過程需要人類互動和專業知識來知道在哪里定位漏洞利用以及如何獲得最好的結果。

工具只是輔助

人們對自動化的渴望讓流行的漏洞掃描儀中添加了很多新功能,例如Acunetix Web漏洞掃描儀(該工具善于破解Web應用中的密碼)以及Metasploit Pro(可用于獲取命令提示符以及建立后門程序)。

但即使這些工具也不能完全自動化這個過程。例如,通過Metasploit Pro,IT必須首先運行漏洞掃描儀(例如Nexpose或Nessus)來發現漏洞。Metasploit Pro和商業漏洞掃描工具的用戶界面和很簡單,但并不是每個滲透測試工具都簡單,對于缺乏技術知識的人來說,這是一個問題。

現在的滲透測試的最大好處是,市面上有豐富的安全測試工具可以讓滲透測試人員在幾分鐘內破解未加密筆記本或無線網絡的密碼,或者簡單地發起調子郵件釣魚活動。網絡共享和訪問不安全PII可以非常迅速實現。但這些并不能完全自動化。就像放射科人員和房屋檢查人員,滲透測試人員可以采用先進的工具,但發現、枚舉和報告結果不能完全自動化,并且,筆者認為未來可能仍然會這樣。

深度安全審查需要的不僅僅是輸入IP地址或者URL再單擊確定。當然,程序和工作流程可以變得更有效,但創造力和過往實戰經驗將決定最終的勝負。最后,無論滲透測試發現了多少“漏洞利用”,IT專業人員仍然需要確定哪些是真正的安全風險以及哪些不是。

責任編輯:藍雨淚 來源: TechTarget中國
相關推薦

2024-03-20 13:19:53

2023-08-08 12:32:34

AMD公共云工程

2014-11-20 13:49:15

2024-11-21 15:24:49

2014-11-12 09:24:00

2011-05-16 15:36:00

軟件測試

2009-08-19 09:00:48

單元測試框架自動化測試

2022-01-14 11:51:00

測試工具自動化

2016-09-26 16:42:19

JavaScript前端單元測試

2023-11-01 10:18:10

自動化測試工具

2023-07-12 15:41:18

2021-09-01 09:38:21

自動化滲透測試網絡安全攻擊

2012-02-27 17:34:12

Facebook自動化

2012-10-10 09:52:12

測試軟件質量代碼質量

2023-01-09 15:20:16

2022-02-17 10:37:16

自動化開發團隊預測

2023-03-27 15:37:43

自動化測試開發

2022-05-10 11:18:42

自動化測試軟件測試

2022-06-08 14:22:55

自動化測試測試

2020-09-30 10:38:31

Web 開發框架
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产大片一区 | 久久国产精品亚洲 | 午夜视频在线 | 欧美一区二区三区高清视频 | 九色视频网站 | 久久久久久综合 | 欧美日韩国产精品一区 | 国产精品久久网 | 成人亚洲性情网站www在线观看 | av黄色在线 | av黄色片在线观看 | 中日字幕大片在线播放 | 国产一区在线免费观看 | 国产精品视频久久 | 亚洲国产视频一区 | 精品久久久久久久久久久久久久 | 最新中文字幕在线播放 | 久久中文视频 | 午夜影院在线观看视频 | 国产成人免费视频网站高清观看视频 | 浮生影院免费观看中文版 | 亚洲一二三区在线观看 | 亚洲网在线 | 91精品国产91久久综合桃花 | 伊人二区 | 国产精品永久 | 一级黄色生活视频 | 成人精品啪啪欧美成 | 四虎影视一区二区 | 天堂网av在线 | 国产精品一区久久久 | 91精品国产自产在线老师啪 | 国产精品久久久久久久久久免费看 | 成人区精品一区二区婷婷 | 国产精品毛片一区二区在线看 | 日韩伦理一区二区 | 黄色男女网站 | 亚洲免费成人 | 国产精品国产三级国产aⅴ中文 | 国产欧美一区二区三区在线播放 | 一级片片 |