十五:安全評估和測試

15.1 創(chuàng)建安全評估和測試程序

  • 信息安全團隊維護活動的基石就是他們的安全評估和測試程序众雷,用來定期合適機構(gòu)與重組的安全控制以及這些安全控制可以正常運行以便有效的保護信息資產(chǎn)

15.1.1 安全測試

  • 安全測試能夠驗證控制運行正常:測試包括自動掃描教沾、工具輔助滲透測試和手動測試释移,安全團隊可設(shè)計和驗證一個綜合的評估測試策略
  • 安全專家仔細審核測試結(jié)果,保證每個測試是成功的

15.1.2 安全評估

  • 安全評估是對系統(tǒng)、應(yīng)用程序或其他測試環(huán)境的綜合評價
  • 安全評估工具的主要產(chǎn)出物是一份用于管理的評估報告,報告以非技術(shù)的語音描述評估結(jié)果侨赡,并且以具體建議作為結(jié)論,從而提高被測環(huán)境的安全性

15.1.3 安全審計

  • 安全審計會使用與安全評估期間相同的許多技術(shù)粱侣,但必須由獨立的審計員執(zhí)行
  • 審計員對安全控制的狀態(tài)做出的評估應(yīng)公正羊壹、無偏見,他們編寫的報告與安全評估報告非常類似
  • 內(nèi)部審計由組織的內(nèi)部審計人員執(zhí)行且通常也是為了內(nèi)部使用

15.2 執(zhí)行漏洞評估

  • 漏洞評估是信息安全專家工具箱的重要測試工具齐婴,為安全專家找到系統(tǒng)或應(yīng)用在技術(shù)控制方面的弱點

15.2.1 漏洞掃描

  • 漏洞掃描會自動對系統(tǒng)油猫、應(yīng)用程序和網(wǎng)絡(luò)進行探測,尋找可能被攻擊者利用的弱點
  • 漏洞掃描分三種
    • 網(wǎng)絡(luò)發(fā)現(xiàn)掃描:使用多種技術(shù)對一系列IP地址進行掃描柠偶,搜索配有開放網(wǎng)絡(luò)端口的系統(tǒng)情妖,不能探測系統(tǒng)漏洞
      • TCP SYN掃描:向每個被掃描的端口發(fā)送帶有SYN標志設(shè)置的單個數(shù)據(jù)包
      • TCP 連接掃描:向指定端口的遠程系統(tǒng)打開一個全連接
      • TCP ACK掃描:發(fā)送帶有ACK標志設(shè)置的單個數(shù)據(jù)包
      • Xmas 掃描:發(fā)送帶有FIN、PSH和URG標志設(shè)置的數(shù)據(jù)包
    • 網(wǎng)絡(luò)漏洞掃描: 在檢測到開放端口后繼續(xù)調(diào)查目標系統(tǒng)或網(wǎng)絡(luò)來查找已知漏洞诱担,還能執(zhí)行一些測試毡证,來確定系統(tǒng)是否已收到數(shù)據(jù)庫中的每個漏洞影響
    • WEB漏洞掃描:在WEB應(yīng)用程序中搜尋已知漏洞的專用工具

15.2.2 滲透測試

  • 滲透測試:為了試圖讓安全控制失效,進入目標系統(tǒng)或應(yīng)用程序來展示缺陷
  • 滲透測試分三種
    • 白盒測試:為攻擊者提供目標系統(tǒng)的詳細情況蔫仙,縮短了攻擊事件并增加了發(fā)現(xiàn)安全漏洞的可能性
    • 灰盒測試:部分知識測試
    • 黑盒測試:不為攻擊者提供任何信息料睛,模擬外部攻擊者在進行攻擊之前試圖獲取業(yè)務(wù)和技術(shù)環(huán)境信息的情況

15.3 測試你的軟件

  • 軟件是系統(tǒng)安全的關(guān)鍵組成部分,仔細測試軟件對每一個現(xiàn)代組織的機密性、完整性和可用性都是至關(guān)重要的

15.3.1 代碼審查和測試

  • 代碼審核和測試可能再缺陷生效并對經(jīng)營產(chǎn)生負面影響之前發(fā)現(xiàn)安全恤煞、性能或可靠性缺陷
    1屎勘、代碼審查:除了寫代碼的人以外的開發(fā)人員進行審查、查找缺陷
    2居扒、靜態(tài)測試:在不運行軟件的情況下通過分析源代碼或編譯的 應(yīng)用程序?qū)浖M行評估挑秉,通常用來檢測常用軟件缺陷(如緩沖區(qū)溢出)的自動化工具
    3、動態(tài)測試:在運行環(huán)境中評估軟件安全苔货,對部署別人寫的應(yīng)用程序的組織來說說通常是唯一選擇
    4、模糊測試:一項專門的動態(tài)測試技術(shù)立哑,向軟件提供許多不同類型的輸入夜惭,來強調(diào)其局限性并發(fā)現(xiàn)先前未發(fā)現(xiàn)的缺陷
    • 變異模糊測試:從軟件的實際操作中提取之前的輸入值,對其進行處理以創(chuàng)建模糊輸入
    • 智能模糊測試:開發(fā)數(shù)據(jù)模型并創(chuàng)建新的模糊輸入

15.3.2 接口測試

  • 接口測試是開發(fā)復雜軟件系統(tǒng)的一個重要部分铛绰,接口測試針對接口規(guī)范的性能诈茧,以確保所有開發(fā)工作完成后模塊能正常運行
    • 應(yīng)用編程接口(API):為代碼模塊提供一種標準的方式進行交互
    • 用戶界面(UI):為終端用戶提供與軟件交互的能力,測試包括審查所有的用戶界面來驗證他們能否正常運作
    • 物理接口:一些操作機器捂掰、邏輯控制器或物理世界中其他對象的應(yīng)用程序存在

15.3.3 誤用案例測試:

  • 軟件測試人員使用稱為誤用測試案例或濫用用例測試的過程來評估他們的軟件對于那些已知風險的脆弱性

15.3.4 測試覆蓋率分析

  • 軟件測試專業(yè)人員經(jīng)常進行測試覆蓋率分析敢会,進行估計對新軟件進行測試的程度

15.4 實現(xiàn)安全管理過程

15.4.1 日志審核

  • 信息安全管理人員應(yīng)該定期對日志進行審查,特別是敏感功能这嚣,以確保特權(quán)用戶不濫用特例

15.4.2 賬戶管理

  • 賬戶管理審核確保用戶只保留授權(quán)權(quán)限鸥昏,而沒有發(fā)生未經(jīng)授權(quán)的修改

15.4.3 備份驗證

  • 管理人員定期檢查備份的結(jié)果,確保過程有效執(zhí)行姐帚,滿足組織的數(shù)據(jù)保護需求

15.4.4 關(guān)鍵性能指標和風險指標

  • 安全管理人員應(yīng)該維持監(jiān)視關(guān)鍵性指標和風險指標
    • 開放漏洞的數(shù)量
    • 解決漏洞的時間
    • 被盜賬戶的數(shù)量
    • 在生產(chǎn)前掃描中發(fā)現(xiàn)的軟件缺陷數(shù)
    • 重復審計發(fā)現(xiàn)
    • 訪問惡意網(wǎng)站的用戶嘗試
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末吏垮,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子罐旗,更是在濱河造成了極大的恐慌膳汪,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,941評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件九秀,死亡現(xiàn)場離奇詭異遗嗽,居然都是意外死亡,警方通過查閱死者的電腦和手機鼓蜒,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,397評論 3 395
  • 文/潘曉璐 我一進店門痹换,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人友酱,你說我怎么就攤上這事晴音。” “怎么了?”我有些...
    開封第一講書人閱讀 165,345評論 0 356
  • 文/不壞的土叔 我叫張陵墩邀,是天一觀的道長黍翎。 經(jīng)常有香客問我贝淤,道長系羞,這世上最難降的妖魔是什么郭计? 我笑而不...
    開封第一講書人閱讀 58,851評論 1 295
  • 正文 為了忘掉前任,我火速辦了婚禮椒振,結(jié)果婚禮上昭伸,老公的妹妹穿的比我還像新娘。我一直安慰自己澎迎,他們只是感情好庐杨,可當我...
    茶點故事閱讀 67,868評論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著夹供,像睡著了一般灵份。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上哮洽,一...
    開封第一講書人閱讀 51,688評論 1 305
  • 那天填渠,我揣著相機與錄音,去河邊找鬼鸟辅。 笑死氛什,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的匪凉。 我是一名探鬼主播枪眉,決...
    沈念sama閱讀 40,414評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼再层!你這毒婦竟也來了瑰谜?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,319評論 0 276
  • 序言:老撾萬榮一對情侶失蹤树绩,失蹤者是張志新(化名)和其女友劉穎萨脑,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體饺饭,經(jīng)...
    沈念sama閱讀 45,775評論 1 315
  • 正文 獨居荒郊野嶺守林人離奇死亡渤早,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,945評論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了瘫俊。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片鹊杖。...
    茶點故事閱讀 40,096評論 1 350
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖扛芽,靈堂內(nèi)的尸體忽然破棺而出骂蓖,到底是詐尸還是另有隱情,我是刑警寧澤川尖,帶...
    沈念sama閱讀 35,789評論 5 346
  • 正文 年R本政府宣布登下,位于F島的核電站,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏被芳。R本人自食惡果不足惜缰贝,卻給世界環(huán)境...
    茶點故事閱讀 41,437評論 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望畔濒。 院中可真熱鬧剩晴,春花似錦、人聲如沸侵状。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,993評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽趣兄。三九已至嗤攻,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間诽俯,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,107評論 1 271
  • 我被黑心中介騙來泰國打工承粤, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留暴区,地道東北人。 一個月前我還...
    沈念sama閱讀 48,308評論 3 372
  • 正文 我出身青樓辛臊,卻偏偏與公主長得像仙粱,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子彻舰,可洞房花燭夜當晚...
    茶點故事閱讀 45,037評論 2 355

推薦閱讀更多精彩內(nèi)容

  • 文章來自:http://blog.csdn.net/mj813/article/details/52451355 ...
    好大一只鵬閱讀 9,193評論 2 126
  • -----轉(zhuǎn)載----- 1伐割、問:你在測試中發(fā)現(xiàn)了一個bug,但是開發(fā)經(jīng)理認為這不是一個bug刃唤,你應(yīng)該怎樣解決隔心? ...
    花開沉浮閱讀 7,385評論 4 88
  • 1.問:你在測試中發(fā)現(xiàn)了一個 bug ,但是開發(fā)經(jīng)理認為這不是一個 bug 尚胞,你應(yīng)該怎樣解決硬霍。 首先,將問題提...
    qianyewhy閱讀 9,259評論 4 123
  • 1****笼裳、問:你在測試中發(fā)現(xiàn)了一個bug****唯卖,但是開發(fā)經(jīng)理認為這不是一個bug****,你應(yīng)該怎樣解決躬柬?首先...
    一箭閱讀 9,073評論 1 205
  • ?? VISIT any culinary establishment in Budapest and some ...
    Bluce學英語閱讀 467評論 0 0