0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

临时测试或认证哪个安全性更好?

杨万富 来源:胡扯123 作者:胡扯123 2022-07-20 15:49 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

有多种方法可以确定 IT 系统的安全性,目的是通过适当的措施提高它们的安全性。所谓的 ad-hoc 安全测试被广泛用于评估。这意味着人们研究程序的源代码及其文档,以便在此知识的基础上专门搜索弱点。黑客马拉松是一个奇怪的特点。这些是试图找出设备或软件中的弱点的竞赛。一个突出的例子是专门针对惠普手持式 Palm V 的黑客马拉松。

Ad hoc 安全测试可提供快速结果,并且通常会发现软件中的弱点。然而,软件在安全性方面开发得越仔细,测试人员就越难发现漏洞。Ad-hoc 安全测试是一种合适的方法,可以快速发现攻击者可以轻松识别的漏洞,然后对其进行补救。

该程序相对便宜,但从 IT 安全的角度来看,它有其自身的弱点,因为缺乏像通用标准(CC) 那样的系统安全审查方法可能会忽略一些可能的攻击。可以忽略的向量包括微架构侧信道攻击,例如 Spectre 和 Meltdown。

临时安全测试的质量在很大程度上取决于测试实验室测试人员的技能。他们训练得越好,知识越丰富,经验越丰富,他们就越有可能认识到软件的弱点并制定出成功的攻击向量。

另一方面,安全认证(例如,根据通用标准)是一个程序,不仅包括临时安全测试,还包括系统安全审查方法。独立专家参与认证过程,该过程控制结果并使用有据可查的方法接受或拒绝它们。如果结果不充分,可以进行改进,如果升级,也可以拒绝认证。

在认证过程的开始,客户、支持客户认证工作的测试实验室和独立的认证机构就认证什么、实现什么以及如何实施达成一致。为此创建了一个特殊文档,即所谓的安全目标(ST)。ST 是此程序的基础,并确保评估的产品和相关的安全问题定义得到明确定义,并且派生的功能和保证安全要求以通用标准语言表达,从赞助商和开发人员到评估者和认证机构的所有各方明白无误。

此过程要复杂得多且昂贵得多,但也提供了更多实际保护。通过这种方式,安全专家追求的目标是找到软件中的每一个弱点。这种漏洞搜索具有很强的优势:可以在产品生命周期的早期发现源代码中的问题结构并永久纠正。

因此,虽然临时测试有助于快速评估明显的攻击潜力,但认证追求的是长期、全面的承诺,以提高软件的架构安全性。在 ad-hoc 测试期间发现的弱点也在安全认证期间发现,但最重要的是在 ad-hoc 测试期间可以忽略的弱点。这种使软件安全的有条不紊的方法大大减少了无法修复的软件架构的可能性。

在 CC 认证过程的最后阶段,评估人员通过渗透测试进行彻底的漏洞分析,这与临时安全方法非常相似,但基于在早期阶段收集的有关产品的所有知识。评估(生产规范和文档审查,可追溯至代码、安全要求的功能测试等)。


审核编辑 黄昊宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 测试
    +关注

    关注

    8

    文章

    6031

    浏览量

    130722
  • 安全认证
    +关注

    关注

    0

    文章

    40

    浏览量

    10967
  • IT
    IT
    +关注

    关注

    2

    文章

    959

    浏览量

    65542
  • 工业安全
    +关注

    关注

    0

    文章

    46

    浏览量

    10168
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    请问CW32L052C8T6这种安全性低功耗MCU的安全固件部分怎么实现?

    请问,CW32L052C8T6这种安全性低功耗MCU的安全固件部分怎么实现?
    发表于 12-05 07:19

    软包电池测试全指南:性能、安全与可靠全面解析

    外观、尺寸、电化学性能、安全性、环境适应等多个方面。广东贝尔提供全套软包电池测试设备,包括:1、安全性测试设备(短路/针刺/挤压/燃烧)
    的头像 发表于 11-01 15:25 993次阅读
    软包电池<b class='flag-5'>测试</b>全指南:性能、<b class='flag-5'>安全</b>与可靠<b class='flag-5'>性</b>全面解析

    有哪些技术可以提高边缘计算设备的安全性

    设备自身安全、数据安全、网络安全、身份认证安全管理、新兴技术赋能六大核心维度,梳理可提升边缘计算设备
    的头像 发表于 09-05 15:44 1000次阅读
    有哪些技术可以提高边缘计算设备的<b class='flag-5'>安全性</b>?

    如何验证硬件加速是否真正提升了通信协议的安全性

    验证硬件加速是否真正提升通信协议的安全性,需从 安全功能正确、抗攻击能力增强、安全性能适配、合规一致 等核心维度展开,结合实验室
    的头像 发表于 08-27 10:16 818次阅读
    如何验证硬件加速是否真正提升了通信协议的<b class='flag-5'>安全性</b>?

    如何利用硬件加速提升通信协议的安全性

    产品实拍图 利用硬件加速提升通信协议安全性,核心是通过 专用硬件模块或可编程硬件 ,承接软件层面难以高效处理的安全关键操作(如加密解密、认证、密钥管理等),在提升性能的同时,通过硬件级隔离、防篡改等
    的头像 发表于 08-27 09:59 645次阅读
    如何利用硬件加速提升通信协议的<b class='flag-5'>安全性</b>?

    超级电容和锂电池哪个安全性

    超级电容与锂电池在安全性能上存在显著差异,前者因物理储能机制更稳定,后者因化学反应易引发热失控,需更复杂的防护系统。
    的头像 发表于 08-14 09:13 1847次阅读
    超级电容和锂电池<b class='flag-5'>哪个</b><b class='flag-5'>安全性</b>高

    请问DM平台访问安全性如何控制?

    DM平台访问安全性如何控制?
    发表于 08-06 06:01

    小鹏汽车斩获两项国际顶级安全认证 ISO 26262功能安全流程认证和ISO 21448预期功能安全(SOTIF)流程认证

    斩获国际顶尖安全双重认证的新能源汽车企业。这标志着,小鹏汽车企业安全体系构建迈上新台阶,车辆的安全性和合规将进一步提升。 小鹏汽车顺利通过
    的头像 发表于 06-07 19:00 4725次阅读
    小鹏汽车斩获两项国际顶级<b class='flag-5'>安全</b><b class='flag-5'>认证</b> ISO 26262功能<b class='flag-5'>安全</b>流程<b class='flag-5'>认证</b>和ISO 21448预期功能<b class='flag-5'>安全</b>(SOTIF)流程<b class='flag-5'>认证</b>

    电气设备的安全性与绝缘性能测试

    电气设备在现代生产中的广泛应用极大地提升了生产效率,但同时也带来了潜在的安全风险。触电事故和电气火灾的发生,使得电气设备的安全性成为产品质量的首要考量因素。耐压测试耐压测试,也称为介电
    的头像 发表于 02-25 17:31 1313次阅读
    电气设备的<b class='flag-5'>安全性</b>与绝缘性能<b class='flag-5'>测试</b>

    电芯UL1642认证 安全解锁全球市场

    评估其在极端情况下的安全性。 5.兼容测试:检查电芯与不同充电设备、电池管理系统的兼容,以确保其在整个电池系统中的稳定运行。 五、审核与认证
    发表于 02-21 09:11

    意法半导体与HighTec合作提升汽车软件安全性

    合作的核心在于整合了HighTec的ISO 26262 ASIL D认证Rust编译器与意法半导体的Stellar系列28nm微控制器。Stellar系列微控制器是意法半导体的首款通过同一安全标准认证的微控制器,其强大的
    的头像 发表于 02-18 09:52 844次阅读

    如何实现 HTTP 协议的安全性

    协议的安全性,可以采取以下几种方法: 1. 使用HTTPS HTTPS(安全超文本传输协议)是HTTP的安全版本,它在HTTP的基础上通过SSL/TLS协议提供了数据加密、数据完整
    的头像 发表于 12-30 09:22 1487次阅读

    充电桩3C认证有哪些测试项目

    充电桩3C认证测试项目是为了确保产品在电气安全、电磁兼容(EMC)、环境适应等方面达到国家标准的要求。以下是基于现有资料整理的一些主要
    的头像 发表于 12-25 17:13 1677次阅读

    充电桩CE认证有哪些测试项目?

    充电桩CE认证涉及一系列严格的测试项目,旨在确保产品在电气安全、电磁兼容(EMC)、环境保护等方面均符合欧盟的标准和法规要求。以下是充电桩CE认证
    的头像 发表于 12-16 14:27 1499次阅读
    充电桩CE<b class='flag-5'>认证</b>有哪些<b class='flag-5'>测试</b>项目?

    集中告警管理如何提升设施安全性

    在工业商业建筑中,集中告警管理已成为确保安全性检测故障的必备工具。它是如何提升设施安全性的?欢迎大家阅读文章了解~
    的头像 发表于 12-13 15:51 791次阅读
    集中告警管理如何提升设施<b class='flag-5'>安全性</b>?