IT 服务

面向阿联酋企业的渗透测试科普

渗透测试究竟是什么,它与漏洞扫描有何不同,测试范围文件和交战规则函应包含哪些内容,报告应写明什么,以及为什么在阿联酋法律下书面授权如此重要。

Close-up of illuminated server hardware in a data centre rack, drive bays lit in blue and red
Photo: NOIRLab/NSF/AURA/T. Slovinský, CC BY 4.0, via Wikimedia Commons

迪拜渗透测试,是由熟练的测试人员在书面许可下,针对一个指定系统、按照约定范围手动尝试像真正攻击者那样进行入侵,并最终交付一份技术团队可以据此行动的报告。它与漏洞扫描不是一回事,不会覆盖书面范围之外的系统,也不能保证系统从此永远安全。在阿联酋,渗透测试还多了一层大多数其他 IT 工作没有的要求:在没有明确书面授权的情况下访问系统,属于联邦法律下的违法行为,这正是为什么测试范围文件和技术工作本身同样重要。

本文将说明渗透测试究竟是什么、不是什么,扫描与测试的区别,测试范围和交战规则函应包含哪些内容,一份可用的报告应写明什么,测试应多久进行一次,以及每一家委托测试的阿联酋企业在工作开始前都应了解的法律要点。

要点速览

  • 渗透测试是人工且有明确范围的工作。漏洞扫描是自动化且覆盖面广的工作,二者回答的是不同的问题。
  • 测试范围界定测什么,交战规则界定怎么测,包括时间安排、允许使用的技术,以及明确排除在外的技术。
  • 一份可用的报告会按严重程度对发现结果排序,并附带证据和具体修复建议,而不是工具输出的原始堆砌。
  • 每年测试一次,再加上重大变化后追加测试,是阿联酋企业常见的做法,而不是固定的法律要求。
  • 2021 年第 34 号联邦法令法把未经授权访问网站或信息系统定为阿联酋境内的违法行为,因此测试开始前的书面授权必不可少。

本文只是就渗透测试实务和公开的法律资料进行一般性说明,不构成法律意见。请在委托或开展渗透测试之前,就阿联酋联邦法律如何适用于您的具体项目,向合格的法律顾问确认。

迪拜渗透测试究竟是什么

渗透测试是一项有明确定义、有时间限制的工作,测试人员会针对一个指定系统尝试达成一个具体目标,例如取得某个数据库或管理面板的访问权限,所用的技术手段与真正的攻击者一致。NIST 官方的安全测试技术指南将这类评估描述为,使用与真实对手相同的方法,来展示安全弱点的实际影响,而不只是简单地把问题列出来。这种真实、可被证明的影响,正是渗透测试与阿联酋企业委托的大多数其他安全工作之间的区别所在。

无论在阿联酋还是其他地方,渗透测试都不是一场漫无边际、要找出一切可能问题的搜索。它被限定在书面范围之内,在约定的时间窗口内进行,一旦达成约定目标或时间用尽就会停止。范围之外发现的任何问题都只会被记录并报告,不会在未事先与客户沟通的情况下被进一步利用。

扫描与渗透测试:两个不同的问题

漏洞扫描和渗透测试经常被混为一谈,而这种混淆的代价不小,尤其是企业花钱买了一个,实际期待的却是另一个。

漏洞扫描渗透测试
方法针对目标运行自动化工具按照方法论进行的人工主导工作
回答的问题这里可能有什么问题究竟能被利用到什么程度,影响能扩散多远
输出结果一份标记出的问题清单,包含误报一份按发现结果排序、附带证据、影响和修复建议的报告
典型用途频繁的日常检查周期性的深入评估,或满足特定合规需求

两者并不能互相替代。每周运行一次的扫描能以很小的成本,快速发现新出现的明显暴露面。而渗透测试进行的频率较低,会把一个个小发现像攻击者那样串联起来,这是扫描本身做不到的。阿联酋企业要求渗透测试却只为扫描的价格做预算,或者反过来,往往正是一次令人失望的项目合作的根源。

扫描告诉你工具注意到了什么。渗透测试告诉你,一个人拿着这些信息真正能做到什么。

测试范围:渗透测试覆盖什么、不覆盖什么

测试范围是渗透测试中最重要的一份文件,因为正是它,把访问系统这件事从一项违法行为变成一项经过约定、合法的服务。NIST 的指南把定义范围和目标的规划工作,列为任何技术性安全评估的第一阶段,在任何发现工作开始之前完成。一份为迪拜渗透测试撰写的书面测试范围,应当写明:

  • 纳入测试的具体系统、应用程序、IP 范围或域名,以及任何被明确排除的部分。
  • 测试的类型:Web 应用程序、网络、移动后端、API,或几者的组合。
  • 测试窗口,包括具体日期,以及在相关情况下的时间段限制。
  • 测试的目标,例如取得某个特定数据集,或获得管理员权限。
  • 在测试过程中,由谁批准对范围的任何变更,因为范围绝不应在测试中途被非正式地扩大。

在这份文件由有权授予该访问权限的人签署之前,测试人员绝不应触碰任何系统。

交战规则:渗透测试实际是如何进行的

交战规则与测试范围并列,说明的是工作具体怎么开展,而不只是覆盖哪些内容。这通常涵盖:允许使用哪些技术,例如社会工程或物理接触尝试是否在范围之内;测试人员在测试中途发现严重问题时应如何沟通;出现意外情况时的紧急联系人;以及测试期间访问到的任何数据应如何处理和事后删除。阿联酋企业在测试期间一旦有客户数据被触及,一旦触及即需承担该国另一部数据保护法下的义务,因此数据的保留和删除条款应写入交战规则,而不是留作默认假设。

在测试开始前就交战规则达成一致,同样也保护了委托这项工作的企业。如果测试人员偏离了约定的技术手段,或者无法说明当初约定的内容,一旦系统出现意外影响,阿联酋企业将难以证明这次测试确实获得了适当授权。

渗透测试报告应包含哪些内容

报告才是渗透测试真正的交付物,一份薄弱的报告可能白白浪费一次技术层面做得很扎实的测试工作。对于要据此采取行动的阿联酋企业来说,一份可用的报告应包含:

  1. 一份执行摘要

    用简短、非技术性的语言概述整体风险,写给那些永远不会去读下面技术细节的人看。

  2. 每一项发现及其证据

    截图、请求与响应数据,或其他形式的证明,而不只是一句“存在漏洞”的断言。

  3. 严重程度评级

    对发现结果排序,让规模不大的技术团队清楚该先修什么,而不是一份扁平、无优先级的清单。

  4. 用通俗语言说明业务影响

    攻击者利用这个发现实际能做到什么,用非专业人士也能理解的语言描述出来。

  5. 具体、可执行的修复建议

    针对每一项发现给出具体的补救步骤,而不是一句笼统的“加强安全”。

NIST 的指南将报告环节描述为一个独立的阶段,包括分析结果和提出缓解建议,而不只是把测试期间工具产出的内容导出来。缺少这种结构的报告,更接近扫描输出,而不是真正意义上的渗透测试。

阿联酋企业应多久进行一次渗透测试

目前并没有一条统一的法律规定,为所有阿联酋企业设定测试频率,因此这是一个风险判断,而不是一条硬性规则。一种常见且站得住脚的做法是每年至少测试一次,再加上系统发生重大变化后追加一次测试,例如新增支付集成、上线面向客户的新应用程序,或迁移到新的主机基础设施。处理敏感个人或财务数据的企业,或是受客户合同约束、合同中明确要求测试的企业,应把这个频率当作底线而不是上限。只按日历日期安排渗透测试、却从不关注系统实际发生了什么变化,往往会错过风险真正上升的那些时刻。

渗透测试与阿联酋关于未经授权访问的法律

这是大多数渗透测试指南会跳过的一点,但对阿联酋而言尤其重要。2021 年第 34 号联邦法令法(关于打击谣言和网络犯罪),自 2022 年 1 月 2 日起生效,直接规定了黑客行为相关的罪名。该法第 2 条规定,任何入侵网站、电子信息系统、信息网络或信息技术设备的人,都将面临监禁、罚款,或两者并罚,若该入侵造成损害,或以非法目的获取数据为动机,处罚会更重。

对于开展一次合法、经过约定的正规测试的安全从业者来说,这些规定并不会因此改变。该法律并没有为“渗透测试”这个名头单独设立豁免,因此阿联酋企业及其测试人员真正依赖的保护,就是书面测试范围和授权本身,并由有权授予被测系统访问权限的人签署。在阿联酋开展渗透测试却没有这份书面授权,即便出发点是好的,对双方而言都是一项真实的法律风险,而不仅仅是程序上的疏漏。

Digital Marketing Dubai 能提供哪些帮助

我们把测试范围和书面授权,当作每一次合作的起点,而不是事后才补的文书工作。我们的渗透测试服务会先针对一个指定系统界定好工作范围,再开始任何操作;我们的渗透测试工程师页面,则覆盖了以项目制、招聘或专职方式聘请专业人员的需求;我们更广泛的网络安全服务,覆盖了测试结果经常指向的那些基础实践,例如打补丁和多重身份验证。这项工作属于我们的IT 服务类别,与负责开展并落实本文所述测试工作的网络安全专家并列。如果您的企业正在为客户要求或合规要求做准备,请告诉我们具体是哪项标准,以便测试范围和报告能相应地量身定制,符合审计方的期望。

关于测试结果背后经常涉及的更广泛的 IT 日常基础,我们的中小企业 Microsoft 365 安全检查清单指南,覆盖了在委托渗透测试之前,就该具备的日常控制措施。

直接解答

常见问题

漏洞扫描和渗透测试有什么区别?

扫描是用自动化工具对目标运行检测,并列出工具标记出的一切结果,其中包含不少误报。渗透测试则是由人工主导的手动工作,尝试像真正的攻击者那样把这些发现串联起来,展示真正可被利用的部分,而不只是工具注意到的表面问题。

渗透测试能证明系统事后绝对安全吗?

任何测试都无法做出这样的保证。渗透测试报告的是一名熟练测试人员在约定范围和时间窗口内发现的可被利用的问题。它能降低风险、提供测试证据,但报告交付的第二天就可能出现新的薄弱环节,这正是为什么测试需要反复进行,而不是只做一次。

在阿联酋,渗透测试开始前需要谁签字批准?

拥有被测系统所有权或负有法律责任的一方,必须在任何工具接触系统之前给出书面批准。这不是走个形式。根据阿联酋联邦法律,未经授权访问网站或信息系统属于违法行为,具体内容见下文,因此签署好的测试范围和授权函,正是让这次工作合法的关键所在。

阿联酋企业应该多久做一次渗透测试?

没有一条适用于所有企业的统一规则。常见的做法是每年至少一次,再加上系统发生重大变化之后追加一次测试,例如上线重要新功能、新增系统集成,或迁移到新基础设施。处理敏感客户数据的企业,测试频率通常要高于一个简单的宣传型网站。

渗透测试报告应该包含哪些内容?

每一项发现都要附带证据、严重程度评级、业务影响,以及具体的修复建议,并按优先级排序,让技术团队清楚先修哪一项。一份只是罗列工具原始输出、没有这种结构的报告,更接近扫描结果,而不是真正意义上可用的渗透测试报告。

书面固定价格

发送您的需求,45 分钟内获取工作范围和价格。

  • 开工前书面确认的一个固定金额
  • 无任何义务,也不会催促签约
  • 英文和阿拉伯文作品,正确处理从右到左排版
  • 一个团队负责设计、营销、网站、媒体和文案

获取您的固定价格报价

工作时间内 45 分钟给出书面范围和价格,无任何义务。

提交即表示您同意我们就您的咨询与您联系。 隐私政策

继续阅读

更多面向阿联酋企业的文章

全部文章
致电 WhatsApp 获取报价