0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

科技云报道:一文搞懂企业渗透测试

科技云报到 来源:jf_60444065 作者:jf_60444065 2023-08-24 16:02 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

科技云报道原创。

随着网络安全形势的愈加严峻,如今企业也越来越重视网络安全建设,定期开展渗透测试正在成为一种趋势。

网络安全渗透测试,能够帮助企业从攻击者的角度思考,快速了解企业在网络防御方面的不足。通过梳理企业的IT资产、寻找漏洞和攻击路径,以便更好地修复或应对风险。

尽管开展渗透测试对于企业来说非常重要,但是很多企业在准备制定渗透测试计划时,对于渗透测试服务的理解和需求,往往与真实服务情况存在着很多偏差。

那么,企业该如何正确认知渗透测试工作,并有效避免误区?

渗透测试的关键特征

对于一些企业的安全团队而言,很难将渗透测试与漏洞测试、漏洞悬赏以及新兴的BAS(入侵和攻击模拟)技术区分开来。确实,这些安全技术和服务在很多方面都存在重叠,但它们也都有着自己的特点。

从本质上讲,渗透测试是一个主要依靠安全专家或团队以人工方式模仿攻击者的真实攻击行为,其目的是在数字化基础设施的不同层级,找到进入可以攻破目标网络的最有效方法。

漏洞测试,主要是为了在寻找软件应用系统中的缺陷,并帮助组织了解如何解决它们。而漏洞悬赏计划通常仅限于移动或web应用程序,可能与真正的入侵行为并不匹配。

漏洞赏金猎人的目标只是尽快找到漏洞并提交报告以获得奖励,而不是深入调查问题与解决问题。

入侵和攻击模拟(BAS)是一项新兴的安全防护技术。它遵循“扫描、漏洞利用和不断重复”的设计逻辑,依赖于自动化执行测试的工具,几乎不需要安全人员的参与。

BAS项目本质上是连续的,并且会随着网络的变化动态地产生测试结果。

总的来说,渗透测试相比其他类似的安全技术,具有两个关键性特征:首先,它是由人类完成的,在很大程度上取决于人工进攻战术;其次,它默认所有的数字化系统都会存在安全缺陷,需要全面的安全评估,并根据受到攻击后的危害程度确定修复的优先级。

考虑价值而不是成本

根据测试方法和目标的不同,渗透测试通常分为外部测试、内部测试、盲测、针对性测试等。

然而,很多企业为了节省成本,往往会选择收费更便宜的测试提供商和测试方式,并认为各种类型测试的结果会很相似,但事实并非如此。

首先,与大多数服务一样,渗透测试的程度差异很大,既有覆盖网络所有区域的广泛测试,也有针对网络中少数区域的非广泛测试。

其次,提供渗透测试服务的公司很多,这些公司都有各自的优势和弱点,他们的技术也各有千秋,呈现测试结果的方式也有好有坏。企业有必要确保所选测试团队的能力能够满足测试需要。

随着数字化转型的深入,各种数据资产对企业而言是无价的,一旦数据被非法泄露,组织的商誉会受到严重损害。

而如果攻击者的目标是为了勒索钱财,他们索要的赎金数额通常也会远高于渗透测试的成本预算。

因此,考虑到与网络攻击造成的经济损失相比,投入到渗透测试的成本可以说是微不足道的。企业应该根据实际需求,专注于寻找从测试中获得的价值,而不是成本。

渗透测试的方法和流程

渗透测试方法

黑盒测试:将测试对象看作一个黑盒子,安全不考虑测试对象的内部结构;

白盒测试:把测试对象看作一个打开的盒子,测试人员一句测试对象内部逻辑结构相关的信息,设计或选择测试用例;

灰盒测试:介于白盒与黑盒之间,是基于对测试对象内部细节有限认知的软件测试方法。

渗透测试目标

主机操作系统的测试、数据库系统的测试、应用系统的测试、网络设备的测试。

渗透测试过程

渗透测试有一个执行标准(PTES),其核心理念是通过建立起进行渗透测试所需要的基本准则基线,来定义一次真正的渗透测试过程。

标准将渗透测试过程分为七个阶段,依次为:前期交互阶段、情报收集阶段、威胁建模阶段、漏洞分析阶段、渗透攻击阶段、后渗透攻击阶段、报告阶段。

前期交互阶段

在前期交互阶段,渗透测试团队与客户组织主要进行交互讨论。该阶段通常涉及收集客户需求、准备测试计划、定义测试范围与边界、定义业务目标、项目管理与规划等活动。

渗透测试首先必须将实施方法、实施时间 、实施人员,实施工具等具体的实施方案提交给客户,并得到客户的相应书面委托和授权。

应该做到客户对渗透测试所有细节和风险的知晓、所有过程都在客户的控制下进行。

信息收集分析阶段

信息收集是每一步渗透攻击的前提,通过信息收集可以有针对性的制定模拟攻击测试计划,提高模拟攻击的成功率,同时可以有效的降低攻击测试对系统正常运行造成的不利影响。

这一步主要包括白盒收集、人力资源情报、踩点、寻找外网入口以及识别防御机制。

威胁建模阶段

威胁建模主要使用情报搜集阶段所活的到的信息,来标识出目标系统上可能存在的安全漏洞与弱点。

在威胁建模阶段,通常需要将客户组织作为敌手来看待,然后以攻击者的视角和思维来尝试利用目标系统的弱点。

此阶段的工作主要为:业务流程分析、威胁对手/社区分析、威胁对手/社区分析。

漏洞分析阶段

漏洞分析阶段主要是从前面几个环节获取的信息分析和理解,哪些攻击途径是可行的。

特别需要重点分析端口和漏洞扫描结果,提取到的服务“旗帜”信息,以及在情报收集环节中得到的其他关键信息。

渗透攻击阶段

渗透攻击主要是针对目标系统实施深入研究和测试的渗透攻击,并不是进行大量漫无目的的渗透测试。

后渗透攻击阶段

后渗透攻击阶段主要是从已经攻陷了的客户组织系统标识出关键的基础设施,寻找最具有价值信息和资产。主要包括:基础设施分析、高价值目标识别、掠夺敏感信息、掩踪灭迹、权限维持。

渗透测试报告

报告是渗透测试过程中最为重要的因素,将使用报告文档来交流在渗透测试过程中做了哪些,如何做的,以及最为重要的就是告诉客户组织如何修复所发现的安全漏洞与弱点。

渗透测试的误区

从测试中获得一个好的结果只是一个良好的开始,但企业不应该沾沾自喜,这也不代表企业的网络安全防护工作高枕无忧。

只要组织的数字化系统还在运行,它就时刻会面临各种不断出现的新威胁。网络犯罪分子会不停地寻找系统中的漏洞,如果渗透测试间隔时间长,他们就有机会领先于企业发现可利用的新漏洞。

良好的测试结果只是肯定了过去建设的成绩,并激励组织继续重视在安全方面的投入。因此,企业应该持续性进行渗透测试,以消除新出现的威胁,并确保系统没有威胁。

此外,关于渗透测试还有一个长期存在的误区,那就是外部人员执行渗透测试会比内部人员更有效,其原因是外部人员对企业的数字化系统并不熟悉,因此会更加客观。

虽然客观性是渗透测试有效性的关键,但了解业务系统并不就意味着不客观。

其实渗透测试可由企业内部员工、专业服务商或其他第三方机构完成。渗透测试由标准程序和性能度量组成,只要测试者能够严格遵循测试指导原则,测试结果就是有效的。

对于企业而言,选择的重点不应该放在聘请外部或内部测试者上,而是应该放在寻找能够出色完成工作的测试者上。

结语

‍随着网络安全威胁的不断扩展与升级, 渗透测试目前已经成为现代企业组织主动识别安全漏洞与潜在风险的关键过程。
但不幸的是,仍然有很多组织并未认识到主动评估安全态势的价值,而一些组织尽管开展了渗透测试工作,但主要目的也只是为了满足合规要求。

但不管企业开展渗透测试的目的是什么,只要测试结果能被用于做出有意义的改变,这项工作就是成功和有效的。

企业应该从测试的关键发现中吸取教训,并采取适当的行动来加强组织的安全防御。

【关于科技云报道】

专注于原创的企业级内容行家——科技云报道。成立于2015年,是前沿企业级IT领域Top10媒体。获工信部权威认可,可信云、全球云计算大会官方指定传播媒体之一。深入原创报道云计算、大数据、人工智能区块链等领域。

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 测试
    +关注

    关注

    9

    文章

    6378

    浏览量

    131644
  • 网络安全
    +关注

    关注

    11

    文章

    3515

    浏览量

    63560
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    芯片的“第道体检”:读懂CP测试,半导体人必看!

    、好懂、能直接拿去用的方式,把CP测试讲透、先搞懂:CP测试到底是什么?CP=ChipProbing,也叫晶圆测试/中测/WaferSor
    的头像 发表于 04-17 10:03 309次阅读
    芯片的“第<b class='flag-5'>一</b>道体检”:<b class='flag-5'>一</b><b class='flag-5'>文</b>读懂CP<b class='flag-5'>测试</b>,半导体人必看!

    看懂:电池箱气密性测试仪工作原理(正压容积式)-岳信仪器

    很多做新能源电池箱的老板和技术员,经常问我:气密性测试仪到底是怎么测出漏不漏气的?尤其是正压容积式原理,今天用大白话讲清楚,看完就懂。、先搞懂:什么是正压容积式测试?简单说:往电池箱
    的头像 发表于 04-14 17:07 370次阅读
    <b class='flag-5'>一</b><b class='flag-5'>文</b>看懂:电池箱气密性<b class='flag-5'>测试</b>仪工作原理(正压容积式)-岳信仪器

    亚马逊科技正式推出Amazon Security Agent按需渗透测试功能

    北京2026年4月8日 /美通社/ -- 亚马逊科技现已正式推出Amazon Security Agent按需渗透测试功能,使用户能够对所有应用程序运行全面的安全测试,而非仅针对最关
    的头像 发表于 04-08 13:56 124次阅读

    ATE测试是什么?电源企业为什么必须上自动化测试

    在电源行业快速发展的年代,产品质量、生产效率与成本控制成为企业竞争的关键。很多电源厂家都在关注ATE 测试,但不少人仍不清楚 ATE测试是什么,也不明白自动化测试对于电源生产的重要意义
    的头像 发表于 03-24 14:37 299次阅读
    ATE<b class='flag-5'>测试</b>是什么?电源<b class='flag-5'>企业</b>为什么必须上自动化<b class='flag-5'>测试</b>?

    N沟道 vs P沟道MOS管,怎么选才不踩坑?搞懂选型关键

    ”隐患。很多人选型时只看参数,忽略沟道类型的核心差异,最终踩坑返工、调试反复。今天就从原理、场景、选型技巧三方面,帮你彻底理清两者的区别,选对不踩坑。 、先搞懂核心差异:原理层面的本质区别        MOS管的核心是“电场控制导电”,沟道类
    的头像 发表于 03-18 08:47 937次阅读
    N沟道 vs P沟道MOS管,怎么选才不踩坑?<b class='flag-5'>一</b><b class='flag-5'>文</b><b class='flag-5'>搞懂</b>选型关键

    重磅!远知行Robotaxi登陆微信生态 接入腾讯出行服务实现键呼叫

    3月13日,全球领先的自动驾驶科技公司远知行WeRide宣布与腾讯深化战略合作,核心举措之便是远知行Robotaxi正式接入「腾讯出行服务」小程序。这意味着用户无需切换额外Ap
    的头像 发表于 03-13 11:58 167次阅读
    重磅!<b class='flag-5'>文</b>远知行Robotaxi登陆微信生态 接入腾讯出行服务实现<b class='flag-5'>一</b>键呼叫

    读懂SDWAN:打破网络壁垒,赋能企业数字化转型——附科技实践解析

    种更高效、灵活、经济的网络解决方案。而SDWAN(软件定义广域网)的出现,正是为了解决这些难题,成为企业数字化转型的“网络基石”。今天,我们就用通俗的语言,读懂S
    的头像 发表于 02-09 14:51 757次阅读
    <b class='flag-5'>一</b><b class='flag-5'>文</b>读懂SDWAN:打破网络壁垒,赋能<b class='flag-5'>企业</b>数字化转型——附<b class='flag-5'>云</b>边<b class='flag-5'>云</b>科技实践解析

    带你彻底搞懂K8s网络

    说实话,K8s 网络是我见过最让新手头疼的知识点,没有之。记得我刚接触 K8s 那会儿,看着流量在 Pod、Service、Node 之间穿梭,完全是脸懵逼。后来踩了无数坑,熬了无数夜,总算把这套网络模型摸透了。今天这篇文章,我会用最接地气的方式,带你彻底
    的头像 发表于 02-06 10:15 689次阅读

    什么是企业服务器-计算

    企业服务器是指为企业提供的基于计算技术的服务器解决方案。华纳
    的头像 发表于 12-29 17:57 1036次阅读

    新华社报道远知行出海加速 携手优步在阿布扎比启动全无人Robotaxi运营

    据新华社报道,当前中国自动驾驶企业正加速出海,并将中东、东南亚等新兴市场作为重点布局区域。在这进程中,远知行作为国内自动驾驶领域的代表企业
    的头像 发表于 12-18 14:22 273次阅读

    乐高化组装,键式测试 | 镓GaN自动化双脉冲测试平台

    镓半导体乐高化组装,键式测试|镓GaN自动化双脉冲测试平台作为种新型开关器件,GaN功率
    的头像 发表于 11-11 11:47 997次阅读
    乐高化组装,<b class='flag-5'>一</b>键式<b class='flag-5'>测试</b> | <b class='flag-5'>云</b>镓GaN自动化双脉冲<b class='flag-5'>测试</b>平台

    SD-WAN如何提升企业办公体验?

    在如今的企业环境中,随着数字化办公的普及,越来越多的企业和员工开始依赖Office 365这办公工具。它作为微软推出的站式
    的头像 发表于 10-30 16:45 854次阅读

    解决方案 | 管端体化OTA HIL测试解决方案

    TOSUN管端体化OTAHIL测试解决方案随着智能网联汽车的快速发展,OTA(Over-the-Air)技术已成为车辆软件升级的核心手段。为满足日益严格的法规要求和技术挑战,同星智能(TOSUN
    的头像 发表于 09-19 20:03 1822次阅读
    解决方案 | <b class='flag-5'>云</b>管端<b class='flag-5'>一</b>体化OTA HIL<b class='flag-5'>测试</b>解决方案

    HarmonyOS5服务技术分享--存储指南

    Hi各位开发者伙伴们!今天咱们来聊聊HarmonyOS存储的实战玩法,手把手教你实现文件上传、下载、元数据操作等核心功能。无需官方文档的严肃感,咱们用最接地气的方式搞懂这些API怎么用!(文末附
    发表于 05-22 19:17

    升压电路搞懂 升压电路技术文档合集

    升压电路图集合,升压电路设计方案,电路设计技巧,升压电路搞懂;给大家分享 升压电路技术文档合集
    的头像 发表于 05-15 15:58 2.6w次阅读
    升压电路<b class='flag-5'>一</b><b class='flag-5'>文</b><b class='flag-5'>搞懂</b> 升压电路技术文档合集