0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

一位渗透测试工程师的经验分享

工程师人生 来源:网络整理 作者:工程师吴畏 2018-08-22 11:12 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

这周参加360的补天大会听了一位渗透大佬的分享,感觉获益匪浅。

一、常见问题

1、客户系统,之前做过渗透测试,我们要怎么做?

深入了解客户系统,一丝不苟发现系统深层次漏洞。

2、客户系统,部署了防火墙,我们要怎么做?

可以绕过防火墙进行测试,比如通过内部wifi的手段等。客户已有的安全防护,不一定安全,很容易被绕过。

3、客户系统,采用Ukey登录,还需要渗透吗?

Ukey的安全性也需要验证,之前有ukey发送一个验证,然后这个验证可以重复使用的情况。

4、客户系统,网络协议是加密的,抓不到数据包,怎么办?

尝试一些破解的方式,对授权系统进行渗透时,最好别对其他系统进行测试

5、客户系统,好像是静态页面,搞不进去,怎么办?

抓数据包,寻找有动态交互的地方。

6、客户系统,我们要不要上扫描器进行扫描?

尽量不要用扫描器,降低对客户系统的伤害,特别是敏感关键系统,也别内网渗透。敏感系统进行测试,最好申请搭建测试环境,或申请账号。

7、客户系统,渗透测试发现好像已经入侵,怎么办?

发现被入侵迹象,要及时通知客户,并随时准备应急响应

二、知识积累

1、每次渗透测试项目,客户系统都会是你成长的老师

2、从渗透测试过程中了解自身的不足,然后用行动去弥补不足之处

3、要善于和比自己强的人进行沟通,交流、请教和学习

4、要不断的扩充自己的知识面,不断地提升自己的应对能力

5、遇事不要退缩,要有信心,坚信自己可以完成每一项任务挑战

6、知识论坛、圈子、杂志、周刊、漏洞平台都可以给予你营养

7、适当参加一些网络安全比赛,积累比赛经验,培养良好素质

三、关系处理

1、渗透之前要问清楚客户需求,哪些底线或原则是不能触碰的

2、渗透测试项目中要尊重客户的选择,如有特殊需求要向客户提

3、渗透测试结束后,要及时跟客户做一个简单工作汇报

4、工作中如遇到阻力或者客户对工作不满意,千万别找理由,要及时跟领导汇报

5、碰到自己不擅长的项目,在客户面前要低调一点,要及时找同事帮助

6、认清自己的角色,客户提的需求,要向领导进行汇报,请领导指示

7、渗透测试后获取的敏感系统文档。数据、要跟客户表述会进行删除处理

四、攻防实战

1、组建公司内部的信息安全实验室、模拟验证最新网络攻防实战环境

2、对符合自身业务的漏洞进行跟踪,还原攻击方式、利用成本和漏洞修复

3、攻防实战从人与系统的对抗,上升至人与人之间的较量

4、建立完善的攻击监控系统,对内外防御要做到有情能查,有情必究

5、红蓝双方的攻防对抗,要逐步行程常态化攻防演练

6、从不明攻击的角度去量化攻击的存在,并行程攻击处置方法

7、漏洞防御已经变的防不胜防,做好安全管控已经迫在眉睫

五、团队建设

1、向团队核心人物看齐,如果团队没有核心,那团队就危险了

2、善于与团队成员配合,取长补短,共同进步

3、梳理团队成员责任心,做人做事认真、负责

4、合理划分团队成员职责、人物,确保工作高效运行

5、善于处理团队中产生的矛盾、分歧、以最小化影响进行处理

6、积极为团队成员排忧解难,全身心投入工作

7、建立培训计划,定期组织团队进行内部技能培训和分享,提升团队能力

六、职业规划

1、自己心里要有计划,但最好在五年之内逐步提升自己的技术实力

2、如果对渗透测试没有兴趣了,要趁早选择自己的第二职业,别耽误事

3、合理时间范围内、可以适当选择跳槽,融入可以提升你自己的企业

4、要逐步从技术向管理转变、学习管理方法,提高管理能力

5、要逐步扩大自己的人际圈子,千万不要束缚自己的交际范围

6、想要创业的朋友,要了解公司管理和财务管理方面的知识,千万别盲目创业

7、准备研发产品的朋友,一定要注意你研发的产品,是否能解决用户的痛点

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 测试工程师
    +关注

    关注

    6

    文章

    128

    浏览量

    13108
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    你知道电子工程师,到底分几种吗?

    :专门伺候单片机、MCU,软硬之间的翻译官”,两边都得懂。第四种,测试工程师:专门“找茬”的,功能、可靠性、极限条件,测到你没脾气。第五种,射频工程师:专治WiFi、
    的头像 发表于 04-20 08:52 54次阅读
    你知道电子<b class='flag-5'>工程师</b>,到底分几种吗?

    SASETalk | 从车辆工程到ASIL D芯片安全:一位年轻工程师的成长进化论

    王茁轩功能安全工程师3年芯片功能安全经验熟悉ISO26262、IEC62380、IEC61709、SN29500;拥有ASILD产品开发经验;熟知芯片开发验证封装
    的头像 发表于 04-02 18:03 2170次阅读
    SASETalk | 从车辆<b class='flag-5'>工程</b>到ASIL D芯片安全:<b class='flag-5'>一位</b>年轻<b class='flag-5'>工程师</b>的成长进化论

    十年铸剑・共敲开市锣|一位工程师与美格智能的“A+H”新征程

    。庄重的仪式过程中,有这样幕让在场的许多人印象深刻:与其他公司的上市仪式不同,在最重要的8登台嘉宾中,美格智能的一位年轻工程师,作为全公司800多名
    的头像 发表于 03-19 19:05 1125次阅读
    十年铸剑・共敲开市锣|<b class='flag-5'>一位</b><b class='flag-5'>工程师</b>与美格智能的“A+H”新征程

    电子工程师设计要点与经验分享

    电子工程师设计要点与经验分享 作为名资深电子工程师,在硬件设计开发领域摸爬滚打多年,积累了不少宝贵的经验和见解。今天就和大家分享
    的头像 发表于 02-03 11:10 315次阅读

    芯片CP测试与FT测试的区别,半导体测试工程师必须知道

    本文聚焦芯片CP 测试与FT 测试的核心区别,助力半导体测试工程师厘清二者差异。CP 测试是封装前的晶圆裸晶集体初筛,借助探针卡接触焊垫,聚焦核心功能,以低成本剔除缺陷品;FT
    的头像 发表于 01-26 11:13 869次阅读

    电子工程师设计要点与经验分享

    电子工程师设计要点与经验分享 作为名资深电子工程师,在多年的硬件设计开发工作中,积累了不少宝贵的经验和见解。下面就和大家分享
    的头像 发表于 01-07 13:55 505次阅读

    “没什么可测”时,测试工程师可以做什么?

    作为名软件测试工程师,应该都有过这样的经历:开发人员还在编码中,看板上没有待测试的任务,没有即将发布的版本,也没有回归测试的要求...特别是在实行瀑布模型团队的研发早期,或者敏捷模式
    的头像 发表于 09-12 10:03 727次阅读
    “没什么可测”时,<b class='flag-5'>测试工程师</b>可以做什么?

    招镶入式工程师1个,硬件工程师个,

    东莞市研生科技有限公司是家蓝牙方案公司,主营蓝牙方案的设计开发,产品包括蓝牙BLE/4G透传/AI智能体方案开发,因公司发展需要需对外招聘嵌入式软件开发工程师,对蓝牙音频/BLE以及智能IC读卡器有三年实操经验,能单独完成项目
    发表于 08-29 02:14

    电子发烧友工程师看!电子领域评职称,技术之路更扎实

    。比如一位电源工程师,评职称前主要做基础电源调试;评上 “高级电源工程师” 后,受邀参与电子发烧友 “电源技术研讨会” 做分享,还接到厂商委托的高功率密度电源开发项目,项目成果被平台推荐为 “年度技术
    发表于 08-20 13:53

    文分享电子工程师年度私藏清单!助你测试效率翻倍!

    对于电子工程师而言,套趁手的实用工具就如同战士的利刃,不仅能让日常的测试工作事半功倍,更能在关键时刻精准捕捉问题、高效解决难题。下面就为大家推荐波经过实践检验的电子
    的头像 发表于 07-24 18:38 4310次阅读
    <b class='flag-5'>一</b>文分享电子<b class='flag-5'>工程师</b>年度私藏清单!助你<b class='flag-5'>测试</b>效率翻倍!

    个优秀的射频测试工程师需要具备哪些技能?

    个优秀的射频测试工程师需要具备哪些技能?在无线技术高速发展的今天,射频(RF)测试工程师是确保通信设备性能与用户体验的关键角色。从复杂的调制方案到无处不在的干扰,从功耗优化到标准合规性,工程
    的头像 发表于 05-16 10:08 2262次阅读
    <b class='flag-5'>一</b>个优秀的射频<b class='flag-5'>测试工程师</b>需要具备哪些技能?