0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

临时测试或认证哪个安全性更好?

杨万富 来源:胡扯123 作者:胡扯123 2022-07-20 15:49 次阅读

有多种方法可以确定 IT 系统的安全性,目的是通过适当的措施提高它们的安全性。所谓的 ad-hoc 安全测试被广泛用于评估。这意味着人们研究程序的源代码及其文档,以便在此知识的基础上专门搜索弱点。黑客马拉松是一个奇怪的特点。这些是试图找出设备或软件中的弱点的竞赛。一个突出的例子是专门针对惠普手持式 Palm V 的黑客马拉松。

Ad hoc 安全测试可提供快速结果,并且通常会发现软件中的弱点。然而,软件在安全性方面开发得越仔细,测试人员就越难发现漏洞。Ad-hoc 安全测试是一种合适的方法,可以快速发现攻击者可以轻松识别的漏洞,然后对其进行补救。

该程序相对便宜,但从 IT 安全的角度来看,它有其自身的弱点,因为缺乏像通用标准(CC) 那样的系统安全审查方法可能会忽略一些可能的攻击。可以忽略的向量包括微架构侧信道攻击,例如 Spectre 和 Meltdown。

临时安全测试的质量在很大程度上取决于测试实验室测试人员的技能。他们训练得越好,知识越丰富,经验越丰富,他们就越有可能认识到软件的弱点并制定出成功的攻击向量。

另一方面,安全认证(例如,根据通用标准)是一个程序,不仅包括临时安全测试,还包括系统安全审查方法。独立专家参与认证过程,该过程控制结果并使用有据可查的方法接受或拒绝它们。如果结果不充分,可以进行改进,如果升级,也可以拒绝认证。

在认证过程的开始,客户、支持客户认证工作的测试实验室和独立的认证机构就认证什么、实现什么以及如何实施达成一致。为此创建了一个特殊文档,即所谓的安全目标(ST)。ST 是此程序的基础,并确保评估的产品和相关的安全问题定义得到明确定义,并且派生的功能和保证安全要求以通用标准语言表达,从赞助商和开发人员到评估者和认证机构的所有各方明白无误。

此过程要复杂得多且昂贵得多,但也提供了更多实际保护。通过这种方式,安全专家追求的目标是找到软件中的每一个弱点。这种漏洞搜索具有很强的优势:可以在产品生命周期的早期发现源代码中的问题结构并永久纠正。

因此,虽然临时测试有助于快速评估明显的攻击潜力,但认证追求的是长期、全面的承诺,以提高软件的架构安全性。在 ad-hoc 测试期间发现的弱点也在安全认证期间发现,但最重要的是在 ad-hoc 测试期间可以忽略的弱点。这种使软件安全的有条不紊的方法大大减少了无法修复的软件架构的可能性。

在 CC 认证过程的最后阶段,评估人员通过渗透测试进行彻底的漏洞分析,这与临时安全方法非常相似,但基于在早期阶段收集的有关产品的所有知识。评估(生产规范和文档审查,可追溯至代码、安全要求的功能测试等)。


审核编辑 黄昊宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 测试
    +关注

    关注

    8

    文章

    4448

    浏览量

    125124
  • 安全认证
    +关注

    关注

    0

    文章

    27

    浏览量

    10701
  • IT
    IT
    +关注

    关注

    2

    文章

    793

    浏览量

    63040
  • 工业安全
    +关注

    关注

    0

    文章

    20

    浏览量

    9739
收藏 人收藏

    评论

    相关推荐

    电流探头测试小技巧:提高准确性和安全性

    电流探头是一种常用的测试工具,用于测量电路中的电流。正确使用电流探头可以提高测试的准确性,并确保操作的安全性。本文将介绍一些电流探头的测试小技巧,帮助您
    的头像 发表于 03-08 09:31 91次阅读
    电流探头<b class='flag-5'>测试</b>小技巧:提高准确性和<b class='flag-5'>安全性</b>

    鸿蒙OS4.0兼容测试

    原子开源基金会团队进行审核抽测。兼容测试的套件范围: acts(application compatibility test suite)应用兼容
    发表于 01-17 20:38

    DC电源模块的安全性能评估及认证标准

    BOSHIDA  DC电源模块的安全性能评估及认证标准 DC电源模块的安全性能评估和认证标准主要涉及以下方面: 1. 安全标准:DC电源模块
    的头像 发表于 01-08 16:35 270次阅读
    DC电源模块的<b class='flag-5'>安全性</b>能评估及<b class='flag-5'>认证</b>标准

    软件测试活动有哪些?

    第三方软件测试是一种软件测试活动,旨在确保软件的质量、功能、性能和安全性等方面符合预期要求。 一、以下是一些常见的第三方软件测试类型: 1、兼容
    发表于 01-08 11:11

    rtthread和freertos哪个更好 选择哪个

    rtthread和freertos哪个更好 选择哪个  RT-Thread和FreeRTOS都是流行的开源实时操作系统(RTOS),在选择哪个更好
    的头像 发表于 12-08 10:18 6150次阅读

    CCC认证检验规范解析:详解CCC认证的检验标准与规范

    的检验要求。在CCC认证中,检验是验证产品是否符合中国国家标准和技术要求的重要环节。以下是一些常见的CCC认证检验规范:1.电气安全测试电气产品的各种
    的头像 发表于 11-28 16:14 583次阅读
    CCC<b class='flag-5'>认证</b>检验规范解析:详解CCC<b class='flag-5'>认证</b>的检验标准与规范

    求助,为什么说电气隔离安全性比较高?

    为什么说电气隔离安全性比较高?
    发表于 11-02 08:22

    MCU是怎么为物联网端点设备提高安全性的?

    MCU 是怎么为物联网端点设备提高安全性的?
    发表于 10-17 08:53

    FreeRTOS和ucos区别大吗?学习哪个更好

    FreeRTOS和ucos区别大么,学习哪个更好
    发表于 10-16 07:41

    STM32H5 MCU系列提升性能与信息安全性

    强大的Arm® Cortex®-M33 MCU运行频率高达250 MHz的Arm®Cortex®-M33内核32位MCU满足绝大多数工业应用的需求安全性可扩展,满足各类需求从基本的安全构建模块到经过
    发表于 09-06 06:29

    Arm SystemReady测试认证指南

    本指南概述了Arm SystemReady认证测试过程。在本指南结束时,您将了解在ServerReady(SR)Embedded Server(ES)频段中使用Arm SystemReady
    发表于 08-10 06:18

    SystemReady安全接口扩展用户指南

    使用Arm System Ready 认证标志。System Ready 安全接口扩展(SIE)是一个认证的验证,一个符合系统内部安全规格的系统运行,一个用于
    发表于 08-08 07:44

    SoC平台安全要求1.0

    本文件规定了芯片上系统(SoC)的最低安全要求多个市场。它主要适用于需要遵守各种安全性的芯片组设计者 要求。架构师、设计师和验证工程师可以使用此规范来支持该过程独立实验室的认证。 本文档未指定特定
    发表于 08-02 10:15

    RISC-V如何保证高权限模式程序及外设的安全性

    RISC-V有机器模式、监管模式和用户模块,但无论在哪个模式下当TRAP发生时都会转到机器模式,是不是也就意味着在用户模式下进入中断服务程序也会拥有机器模式的权限,那我们如何保证高权限模式程序及外设的安全性
    发表于 05-26 08:11

    对于IOT项目,NodeMCUWEMOS D1 Mini哪个更好

    我有一个问题,对于 IOT 项目,NodeMCU WEMOS D1 Mini 哪个更好??? 我正在从事一个工业项目,因此它必须具有成本效益,同时又非常强大,因为我必须在某些网络上发送数据
    发表于 05-15 07:22