0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

临时测试或认证哪个安全性更好?

杨万富 来源:胡扯123 作者:胡扯123 2022-07-20 15:49 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

有多种方法可以确定 IT 系统的安全性,目的是通过适当的措施提高它们的安全性。所谓的 ad-hoc 安全测试被广泛用于评估。这意味着人们研究程序的源代码及其文档,以便在此知识的基础上专门搜索弱点。黑客马拉松是一个奇怪的特点。这些是试图找出设备或软件中的弱点的竞赛。一个突出的例子是专门针对惠普手持式 Palm V 的黑客马拉松。

Ad hoc 安全测试可提供快速结果,并且通常会发现软件中的弱点。然而,软件在安全性方面开发得越仔细,测试人员就越难发现漏洞。Ad-hoc 安全测试是一种合适的方法,可以快速发现攻击者可以轻松识别的漏洞,然后对其进行补救。

该程序相对便宜,但从 IT 安全的角度来看,它有其自身的弱点,因为缺乏像通用标准(CC) 那样的系统安全审查方法可能会忽略一些可能的攻击。可以忽略的向量包括微架构侧信道攻击,例如 Spectre 和 Meltdown。

临时安全测试的质量在很大程度上取决于测试实验室测试人员的技能。他们训练得越好,知识越丰富,经验越丰富,他们就越有可能认识到软件的弱点并制定出成功的攻击向量。

另一方面,安全认证(例如,根据通用标准)是一个程序,不仅包括临时安全测试,还包括系统安全审查方法。独立专家参与认证过程,该过程控制结果并使用有据可查的方法接受或拒绝它们。如果结果不充分,可以进行改进,如果升级,也可以拒绝认证。

在认证过程的开始,客户、支持客户认证工作的测试实验室和独立的认证机构就认证什么、实现什么以及如何实施达成一致。为此创建了一个特殊文档,即所谓的安全目标(ST)。ST 是此程序的基础,并确保评估的产品和相关的安全问题定义得到明确定义,并且派生的功能和保证安全要求以通用标准语言表达,从赞助商和开发人员到评估者和认证机构的所有各方明白无误。

此过程要复杂得多且昂贵得多,但也提供了更多实际保护。通过这种方式,安全专家追求的目标是找到软件中的每一个弱点。这种漏洞搜索具有很强的优势:可以在产品生命周期的早期发现源代码中的问题结构并永久纠正。

因此,虽然临时测试有助于快速评估明显的攻击潜力,但认证追求的是长期、全面的承诺,以提高软件的架构安全性。在 ad-hoc 测试期间发现的弱点也在安全认证期间发现,但最重要的是在 ad-hoc 测试期间可以忽略的弱点。这种使软件安全的有条不紊的方法大大减少了无法修复的软件架构的可能性。

在 CC 认证过程的最后阶段,评估人员通过渗透测试进行彻底的漏洞分析,这与临时安全方法非常相似,但基于在早期阶段收集的有关产品的所有知识。评估(生产规范和文档审查,可追溯至代码、安全要求的功能测试等)。


审核编辑 黄昊宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 测试
    +关注

    关注

    9

    文章

    6511

    浏览量

    131796
  • 安全认证
    +关注

    关注

    0

    文章

    70

    浏览量

    11016
  • IT
    IT
    +关注

    关注

    2

    文章

    1008

    浏览量

    65901
  • 工业安全
    +关注

    关注

    0

    文章

    53

    浏览量

    10226
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    Atmel ATECC108A:高安全性的加密认证设备

    Atmel ATECC108A:高安全性的加密认证设备 在当今数字化时代,数据安全和设备认证变得至关重要。Atmel ATECC108A作为Atmel CryptoAuthentica
    的头像 发表于 04-30 17:20 3582次阅读

    Microchip ATSHA204A:高安全性硬件认证设备的深度解析

    的一员,是一款高安全性硬件认证设备,为众多应用场景提供了强大的安全保障。本文将深入剖析ATSHA204A的特点、应用、组织架构、安全特性、I/O接口、电气特性以及
    的头像 发表于 04-06 14:55 807次阅读

    探索 ATECC608B:高安全性加密认证设备的卓越之选

    探索 ATECC608B:高安全性加密认证设备的卓越之选 在当今数字化时代,数据安全和设备认证至关重要。Microchip 的 ATECC608B 作为 CryptoAuthentic
    的头像 发表于 04-06 14:20 708次阅读

    探秘Microchip ATECC608B:高安全性的加密认证芯片

    探秘Microchip ATECC608B:高安全性的加密认证芯片 在当今数字化时代,数据安全和设备认证变得至关重要。Microchip的ATECC608B作为一款高
    的头像 发表于 04-06 12:05 892次阅读

    探索ATECC608B:高安全性加密认证设备的卓越之选

    探索ATECC608B:高安全性加密认证设备的卓越之选 在当今数字化时代,信息安全至关重要。对于电子工程师而言,选择一款可靠的加密认证设备是保障系统
    的头像 发表于 04-06 12:05 848次阅读

    深入解析Microchip ATSHA204A:高安全性硬件认证的理想之选

    深入解析Microchip ATSHA204A:高安全性硬件认证的理想之选 在当今数字化时代,数据安全和硬件认证的重要愈发凸显。Micro
    的头像 发表于 02-28 16:55 812次阅读

    请问CW32L052C8T6这种安全性低功耗MCU的安全固件部分怎么实现?

    请问,CW32L052C8T6这种安全性低功耗MCU的安全固件部分怎么实现?
    发表于 12-05 07:19

    软包电池测试全指南:性能、安全与可靠全面解析

    外观、尺寸、电化学性能、安全性、环境适应等多个方面。广东贝尔提供全套软包电池测试设备,包括:1、安全性测试设备(短路/针刺/挤压/燃烧)
    的头像 发表于 11-01 15:25 1810次阅读
    软包电池<b class='flag-5'>测试</b>全指南:性能、<b class='flag-5'>安全</b>与可靠<b class='flag-5'>性</b>全面解析

    无线充电产品认证测试项目及标准

    无线充电技术需通过严格认证,涵盖性能、安全及兼容测试,保障其高效、安全与稳定。
    的头像 发表于 10-23 08:29 913次阅读
    无线充电产品<b class='flag-5'>认证</b><b class='flag-5'>测试</b>项目及标准

    有哪些技术可以提高边缘计算设备的安全性

    设备自身安全、数据安全、网络安全、身份认证安全管理、新兴技术赋能六大核心维度,梳理可提升边缘计算设备
    的头像 发表于 09-05 15:44 1954次阅读
    有哪些技术可以提高边缘计算设备的<b class='flag-5'>安全性</b>?

    如何验证硬件加速是否真正提升了通信协议的安全性

    验证硬件加速是否真正提升通信协议的安全性,需从 安全功能正确、抗攻击能力增强、安全性能适配、合规一致 等核心维度展开,结合实验室
    的头像 发表于 08-27 10:16 1430次阅读
    如何验证硬件加速是否真正提升了通信协议的<b class='flag-5'>安全性</b>?

    如何利用硬件加速提升通信协议的安全性

    产品实拍图 利用硬件加速提升通信协议安全性,核心是通过 专用硬件模块或可编程硬件 ,承接软件层面难以高效处理的安全关键操作(如加密解密、认证、密钥管理等),在提升性能的同时,通过硬件级隔离、防篡改等
    的头像 发表于 08-27 09:59 1269次阅读
    如何利用硬件加速提升通信协议的<b class='flag-5'>安全性</b>?

    超级电容和锂电池哪个安全性

    超级电容与锂电池在安全性能上存在显著差异,前者因物理储能机制更稳定,后者因化学反应易引发热失控,需更复杂的防护系统。
    的头像 发表于 08-14 09:13 2745次阅读
    超级电容和锂电池<b class='flag-5'>哪个</b><b class='flag-5'>安全性</b>高

    请问DM平台访问安全性如何控制?

    DM平台访问安全性如何控制?
    发表于 08-06 06:01

    小鹏汽车斩获两项国际顶级安全认证 ISO 26262功能安全流程认证和ISO 21448预期功能安全(SOTIF)流程认证

    斩获国际顶尖安全双重认证的新能源汽车企业。这标志着,小鹏汽车企业安全体系构建迈上新台阶,车辆的安全性和合规将进一步提升。 小鹏汽车顺利通过
    的头像 发表于 06-07 19:00 5345次阅读
    小鹏汽车斩获两项国际顶级<b class='flag-5'>安全</b><b class='flag-5'>认证</b> ISO 26262功能<b class='flag-5'>安全</b>流程<b class='flag-5'>认证</b>和ISO 21448预期功能<b class='flag-5'>安全</b>(SOTIF)流程<b class='flag-5'>认证</b>