面向阿联酋企业的渗透测试科普
渗透测试是什么、与扫描有何不同、测试范围应包含哪些内容,以及为什么阿联酋法律让书面授权变得不可或缺。
阅读文章范围
范围会在任何测试开始前以书面形式约定,明确列出系统、时间窗口以及哪些技术属于范围之内。
登录流程、表单、文件上传、用户权限以及页面之间的逻辑,按攻击者可能尝试的操纵方式检查,而不是照一份固定清单打勾。
暴露的服务、开放端口、配置弱点,以及仅靠扫描本身无法串联成可用攻击路径的系统间路径。
一个被攻陷或心怀恶意的低权限账户能否触及超出其应有权限的数据或系统,这正是已认证测试发挥主要作用的地方。
范围文件还会明确列出哪些内容明确不在范围内,例如针对正式生产系统的拒绝服务技术,以及测试若意外引发问题时该如何处理。由于迪拜渗透测试服务通常会涉及同样存放客户数据的系统,范围沟通同时也是就本次工作的数据处理限制达成一致的环节。
方法
大多数迪拜渗透测试服务的范围会覆盖不止一个深度,因为这两种方式回答的是不同的问题。黑盒测试从一个面向公众的目标之外一无所有开始,没有凭证、没有内部文档,因此能展示一个毫无内部知识的外部攻击者能触及什么。已认证测试则以普通用户身份登录开始,用来检查一旦被攻陷的账户、被钓鱼获取的密码或心怀恶意的内部人员一旦越过前门,能做到什么。
单独任何一种方式都无法完全回答企业通常关心的整个问题。一个从外部看防御良好的系统,仍可能让一个低权限账户触及本不该看到的数据,而这个漏洞只有在已认证测试中才会显现。
不是扫描
NIST 信息安全测试技术指南 将涉及与目标直接交互的测试(主动测试)与不涉及交互的测试(被动测试)区分开来。从这个意义上说,漏洞扫描在很大程度上是自动化且被动的:软件依据已知弱点清单检查系统并报告发现,几分钟或几小时内完成,不会尝试利用其中任何一项。
渗透测试是主动且动手操作的。测试人员会拿扫描可能同样能发现的问题,尝试像真正的攻击者一样把它们串联起来,以查明真正能触及的范围,而不只是理论上存在的问题。扫描是两次测试之间有用且频繁的检查手段,但不能替代测试,一份把扫描称为渗透测试的报告值得质疑。
报告与复测
如果一次测试只以一份发现清单结束,那只完成了一半。
每项发现都会说明发现了什么、如何触及、可能造成什么影响,以及建议的修复方案,并按风险最高的问题优先排序。
与负责修复的人员一起过一遍发现内容,确保报告与开发人员或系统管理员之间不会出现信息落差。
由您的团队,或在我们负责管理的系统中由我们,按排序清单实施变更。
修复完成后,会再次检查具体发现的问题,确认它们确实已经解决,而不是想当然地认为已修复。
对于这项工作,我们不声称持有任何认证、安全许可或资质,也从不公开点名任何客户委托。若某个范围要求测试人员持有特定资质,这会在报价前如实约定,因为诚实地界定范围,正是让迪拜渗透测试服务真正值得委托的关键所在。
相关服务
博客文章
直接解答
漏洞扫描是一款自动化工具,根据已知问题数据库检查系统,几分钟或几小时内完成,不会尝试利用发现的任何问题。渗透测试是动手操作:测试人员会尝试像攻击者一样把各种弱点串联起来,这样做速度较慢,但能展示真正可以触及的范围,而不仅仅是理论上存在的问题。
我们的网络安全页面涵盖持续运行的日常防护,例如多因素登录、补丁更新和防钓鱼意识。渗透测试是针对一组明确系统、范围界定清晰、有时间限制的工作,最终产出的是测试人员能做到什么的报告,而不是一项持续性服务。
黑盒测试从不掌握任何凭证或内部信息开始,类似外部攻击者的处境。已认证测试从普通用户登录开始,用来检查一旦账户被攻陷或存在内部恶意人员,一旦进入内部会造成怎样的损害。大多数范围会以不同深度同时包含这两种方式。
我们不声称持有任何认证、安全许可或资质,也绝不会做出相反的说法。如果您的范围要求测试人员持有特定资质,例如出于监管机构、保险公司或客户要求,我们会在界定范围阶段明确说明,并可协助您对接持有该资质的专业人员。
一份书面报告会列出每项发现、发现方式、可能造成的影响以及建议的修复方案,并按严重程度排序。修复完成后,复测会再次检查具体发现的问题,而不是重复整个测试过程。
只能在双方事先以书面形式约定的范围内进行,包括哪些系统、哪些时段以及哪些技术属于范围之内。任何可能导致正式系统中断的操作都会被标记出来,通常会改为在预发布环境中测试。
资料来源
书面固定价格
已收到,我们正在为您撰写报价。
工作时间内您将在 45 分钟内收到。请查收确认邮件。