《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 一文簡析滲透測試應用的類型、步驟與誤區

一文簡析滲透測試應用的類型、步驟與誤區

2022-11-03
來源:安全牛
關鍵詞: 滲透測試

  從攻擊者的角度思考可以更快速了解企業在網絡防御方面的不足。網絡安全滲透測試工作的本質就是扮演攻擊性黑客的角色,梳理企業的IT資產、尋找漏洞和攻擊路徑,以便更好地修復或應對風險。

  滲透測試的常見類別

  滲透測試的具體類型有很多,大致可分為三個主要類別:網絡滲透測試、應用程序滲透測試以及社會工程。

  01 網絡滲透測試

  無線網絡滲透測試:這種類型的測試涉及滲透測試人員評估客戶定義的無線網絡。測試人員將尋找無線加密中已知的缺陷,試圖破解密鑰,誘使用戶向“雙面惡魔”(evil twin)接入點或被攻擊者控制的文件夾提供憑據,并暴力破解登錄詳細信息。惡意接入點掃描可以通過物理位置和經過身份驗證的無線分段測試完成這些評估類型,以確定攻擊者在成功連接到環境后可以訪問的內容。

  外部網絡滲透測試:在外部網絡滲透測試中,面向互聯網的資產會成為模擬攻擊目標。通常,目標資產由客戶提供,但也可以在客戶確認的情況下執行“無范圍”(no-scope)測試。測試人員將嘗試在掃描期間發現的任何可利用漏洞。此外,允許登錄的暴露服務將受到密碼猜測攻擊的影響,例如暴力破解或密碼噴射。對外開放的企業網站通常會接受額外的審查,以尋找攻擊者容易利用的常見Web漏洞。

  內部網絡滲透測試:內部網絡測試評估是從已獲得組織內部網絡訪問權限的角度進行,可以在測試人員和客戶員工之間提供有益的互動,測試人員可以使用客戶提供的基礎設施,或是他們自己的物理或虛擬遠程測試系統來進行遠程訪問。

  02 應用程序滲透測試

  Web應用滲透測試:Web應用程序滲透測試側重于通過Web應用程序呈現給攻擊者的攻擊面。這些測試類型旨在評估Web應用程序的安全性,并尋找攻擊性方法來訪問敏感數據,或獲得對Web應用程序的控制權限。在此評估期間,組織通常會向測試人員提供憑據訪問權限,以審查整個應用程序。

  移動應用滲透測試:主要指通過對已編譯的移動應用程序進行靜態分析,或進行動態運行時分析,來評估移動應用程序的安全性。此外,移動設備參與的通信過程也都會被分析和評估。這通常包括與網頁數據或API調用的HTTP連接。

  密集(Thick)應用滲透測試:在Linux和Windows等桌面或服務器操作系統上運行的編譯應用程序需要復雜的逆向工程。這種評估類型將包括反匯編(將計算機編碼譯成普通語言)和反編譯應用程序,并在應用程序運行時使用調試器附加到應用程序以進行運行時分析。該測試旨在分析應用程序通信是否以不安全的方式傳輸敏感信息。

  03 社會工程攻擊測試

  網絡釣魚:每個組織都可能成為網絡釣魚攻擊的目標。這種評估類型旨在確定組織的用戶群對魚叉式網絡釣魚攻擊的敏感性。該測試的目標不是評估組織電子郵件保護的有效性,而是確定當郵件避開這些過濾器時用戶將如何反應。這些評估的結果可以用于增強組織的反社會工程意識計劃。

  電話語音釣魚:測試人員會使用來電顯示欺騙技術冒充用戶、支持人員或客戶。該評估旨在說服用戶執行一些可能會披露信息或提供對組織系統的訪問權限的操作。許多用戶會根據來電號碼選擇信任來電者。部分用戶會察覺出攻擊并以各種方式做出響應,例如咨詢安全顧問或在通話后聯系信息安全團隊。

  USB令牌注入:用戶可能會無意中嘗試將USB設備連接到環境中。在此評估類型中,測試人員會將部署看似普通的USB驅動器,并誘使用戶將該設備插入公司系統。這些USB設備可以是包含建立遠程連接的惡意文件的典型驅動器,也可以是在連接時執行某些鍵盤操作。

  收集短信釣魚:這種評估類型類似于網絡釣魚,但利用的媒介變為SMS或短消息服務向用戶發送欺詐性的消息。與網絡釣魚一樣,這些活動將嘗試讓用戶訪問冒充組織的站點或嘗試傳遞惡意木馬病毒。

  滲透測試的關鍵步驟

  從企業的角度來看,滲透測試的目標是驗證現有的安全策略有效性,以識別可能造成潛在風險的不足。而在滲透測試人員的心目中,他們的目標是實際登錄到被測試的系統和應用程序,并嘗試數據竊取行動。真正的攻擊者根本沒有范圍限制,并且可以通過多種方式攻擊組織,例如直接攻擊暴露在互聯網上的業務系統和應用程序,或利用員工某些安全薄弱環節實現入侵。在滲透測試服務的實施中,通常都需要包括以下關鍵步驟:

  01 偵察

  研究組織給定目標的細節。這通常涉及廣泛的OSINT(開源情報),它將在測試人員通過其他階段時為他們提供幫助。此階段產生的信息可以包括但不限于主機名、IP地址、員工姓名和電子郵件地址。

  02 攻擊面枚舉

  該階段會枚舉攻擊者可以與之交互的元素。在社會工程模式下,被攻擊的對象可以是服務、Web應用程序、人員甚至是建筑物。每個可以交互的參數或接口都能在此階段被識別出來。

  03 漏洞檢測

  漏洞是目標資源中存在的缺陷,攻擊者可以利用存在的漏洞缺陷引發意想不到的后果,例如系統訪問、信息泄露或拒絕服務攻擊。在此階段會識別出可能被攻擊者利用的漏洞。

  04 滲透攻擊

  這是滲透測試過程中最核心的環節。在此環節中,滲透測試團隊需要利用他們所找出的目標系統安全缺陷,來真正入侵系統獲得訪問控制權或訪問更多的敏感數據。

  05 撰寫報告

  在滲透測試完成之后,相關數據需要以清晰的方式關聯并呈現給客戶。這份報告應該包含之前所有階段之中滲透測試團隊所獲取的關鍵情報信息、探測和發掘出的系統安全漏洞、成功滲透攻擊的過程,以及造成業務影響后果的攻擊途徑,同時還要站在防御者的角度上,幫助他們分析安全防御體系中的薄弱環節、存在的問題,以及修補技術方案。

  06 修復和重新測試

  當測試結果提交后,接下來就是快速修復組織既定政策和流程中發現的漏洞。在某些情況下,發現的漏洞無法直接修復,但可以通過其他機制解決,例如額外的安全措施或補償控制。滲透測試人員也可以重新參與以提供補救證據或評估緩解措施的效果。

  需要指出的是,這些測試階段并不一定是固化的,滲透測試人員可能會根據需要不斷重復之前的步驟。

  對滲透測試的7個誤解

  定期開展滲透測試對企業來說很寶貴,其作用不僅僅在于發現安全問題,對軟件開發人員更深入了解系統實際運行情況也會大有幫助。不過,當很多企業準備制定滲透測試計劃時,他們對滲透測試服務的理解和需求,往往與真實服務現況存在著很多偏差和誤區。

  誤解1、滲透測試是為了漏洞評估

  漏洞評估包括識別和分類已知漏洞,生成需要注意的優先漏洞列表,并推薦修復它們的方法。而安全威脅非常多樣,并不僅限于安全漏洞的利用。滲透測試側重于模擬攻擊者的行為,在服務完成后,測試人員需要生成一份詳細報告,說明測試過程中是如何破壞安全性以達到先前商定的目標(例如破壞工資系統),并提供相應的威脅緩解方案。

  誤解2、人工測試將會被自動化取代

  為了實現常態化、持續性的安全能力測試,許多企業開始大量使用自動化技術驅動的安全測試方法,但需要指出的是:目前的自動化測試模式大多屬于安全掃描,而非真正的滲透攻擊測試。不可否認自動化測試的應用價值,但真正的攻擊行為是和機器模擬入侵有很大差異的。經驗、創造力和好奇心是滲透測試的核心,而這都是專業滲透人員獨有的。在自動化測試完成之后,必須要配合人工測試方式,從攻擊者的視角發現問題。

  誤解3、滲透測試僅用于發現技術缺陷

  滲透測試的目的是為了發現組織安全防護體系中的不足。在測試中,測試方可以應用包括社會工程方式在內的多種方法。因此,在滲透測試之前,通常會確定是否需要專門評估某項技術的安全性。在實際應用中,測試工程師可能會被授權做更多事情,例如掃描社交媒體以獲取可利用的信息,或嘗試通過電子郵件從用戶那里獲取敏感數據,甚至嘗試欺騙獲取用戶的賬號權限等。

  誤解4、滲透測試需要由外部團隊完成

  滲透測試可由企業內部員工、專業服務商或其他第三方機構完成。理想情況下,外部測試人員會定期檢查內部測試人員的工作。

  誤解5、滲透測試僅對大型企業有價值

  如今,一些監管法規和行業標準都明確提出要求,組織需要定期進行滲透測試。例如,醫療保健提供者需要進行測試,以確保他們能夠保護其醫療數據安全。同時,任何接受或處理信用卡的企業都必須符合支付卡行業數據安全標準(PCI DSS)。滲透測試結果有時也會被引用為合規事件處理時的證據。

  誤解6、滲透測試總是主動的

  滲透測試可以是主動的或被動的。大多數情況下,組織會主動執行測試以幫助防止違規行為。但是,測試后取證分析期間的滲透測試也可以幫助安全團隊了解發生了什么,以及事件是如何發生的,所有這些信息還可以幫助組織防止未來發生類似的事件。

  誤解7、滲透測試不會采用DDoS

  滲透測試人員需要最大程度地避免在測試過程中對企業正常業務開展造成影響。拒絕服務攻擊由于破壞性較大,一般較少在滲透測試工作中使用。但是,在某些情況下,測試人員需要針對具有資源消耗型漏洞的特定系統執行拒絕服務攻擊,以深入了解攻擊覆蓋面和影響規模,并制定適當的緩解措施以避免此類攻擊。


更多信息可以來這里獲取==>>電子技術應用-AET<<

二維碼.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          亚洲三级影院| 国产婷婷一区二区| 久久久久久久久久久久久久一区| 亚洲精品久久久蜜桃| 欧美日韩欧美一区二区| 国产精品久久久一本精品| 尤物yw午夜国产精品视频明星| 亚洲区中文字幕| 在线亚洲精品福利网址导航| 亚洲国产精品免费| 亚洲日产国产精品| 亚洲精品免费在线观看| 久久国产精品久久久| 欧美日韩在线视频观看| 亚洲欧洲一区二区三区在线观看| 国产欧美精品一区| 欧美mv日韩mv国产网站app| 亚洲欧美视频一区| 亚洲精品久久久久久久久久久久久| 欧美主播一区二区三区| 午夜精品久久久久久久久久久| ●精品国产综合乱码久久久久| 一区二区福利| 久久一区激情| 亚洲激情在线观看视频免费| 99综合视频| 亚洲欧美一区在线| 日韩视频不卡中文| 久久综合国产精品台湾中文娱乐网| 欧美日韩高清一区| 国产精品高潮呻吟久久av黑人| 香蕉久久精品日日躁夜夜躁| 欧美视频精品在线| 国产精品白丝黑袜喷水久久久| 亚洲天堂偷拍| 欧美日本免费一区二区三区| 欧美一区成人| 欧美亚洲视频| 激情久久中文字幕| 国产真实乱偷精品视频免| 亚洲激情黄色| 国产亚洲精品美女| 亚洲理论在线观看| 国产一区二区三区久久久久久久久| 99国产精品久久久| 国产真实乱偷精品视频免| 亚洲欧洲日韩综合二区| 亚洲国产精品va在线看黑人动漫| 欧美激情一区二区三区在线| 韩国成人福利片在线播放| 久久久久91| 日韩视频在线免费观看| 狂野欧美激情性xxxx欧美| 亚洲永久精品大片| 亚洲欧洲在线一区| 欧美剧在线免费观看网站| 欧美绝品在线观看成人午夜影视| 欧美视频精品在线观看| 欧美精品在线一区二区| 久久久久久伊人| 久久综合国产精品台湾中文娱乐网| 亚洲免费视频在线观看| 亚洲伦理久久| 欧美日韩久久久久久| 欧美性久久久| 欧美一区二区免费观在线| 欧美日韩国产成人精品| 欧美深夜福利| 国产一区二区三区久久久| 午夜久久久久久久久久一区二区| 黄色日韩精品| 葵司免费一区二区三区四区五区| 欧美日韩在线高清| 亚洲自拍偷拍麻豆| 另类专区欧美制服同性| 欧美国产综合视频| 国产一区二区黄色| 激情婷婷欧美| 久久蜜桃香蕉精品一区二区三区| 亚洲欧美日韩一区二区三区在线观看| 日韩午夜精品| 国产精品高清在线观看| 久久精品亚洲精品| 欧美在线观看视频在线| 99精品视频免费| 在线成人激情黄色| 亚洲人体影院| 国产精品美女主播在线观看纯欲| 欧美久久九九| 日韩系列在线| 一区免费在线| av成人国产| 亚洲影视九九影院在线观看| 国产欧美在线播放| 欧美黄色日本| 亚洲国产高清一区| 欧美一区二区三区四区在线| 亚洲国产电影| 国产一区二区三区不卡在线观看| 免费日韩成人| 亚洲欧美99| 亚洲国产欧美一区二区三区久久| 久久久人成影片一区二区三区观看| 亚洲国产欧美国产综合一区| 激情懂色av一区av二区av| 影音先锋国产精品| 日韩午夜激情av| 欧美精品在线观看播放| 国产亚洲福利一区| 欧美日韩另类在线| 黄网动漫久久久| 一区二区三区 在线观看视频| 久久国产精品72免费观看| 这里只有精品视频在线| 欧美在线不卡| 久久精品视频亚洲| 欧美色视频日本高清在线观看| 欧美精品日本| 欧美与欧洲交xxxx免费观看| 韩国三级电影一区二区| 亚洲国产天堂久久综合网| 亚洲欧美三级伦理| 在线激情影院一区| 亚洲成在人线av| 亚洲专区一区| 久久久亚洲国产美女国产盗摄| 性欧美1819性猛交| 国内精品久久久久久久97牛牛| 亚洲一区二区动漫| 亚洲国产婷婷香蕉久久久久久| 亚洲精品老司机| 亚洲欧美综合网| 亚洲欧美色婷婷| 国产精品成人aaaaa网站| 伊人狠狠色丁香综合尤物| 亚洲国产精品va在看黑人| 久久综合给合久久狠狠色| 久久天天综合| 国产精品一区免费视频| 性18欧美另类| 亚洲欧美中日韩| 国产欧美日韩在线| 夜夜爽夜夜爽精品视频| 国产日本欧美一区二区| 伊人久久婷婷色综合98网| 亚洲欧美国产一区二区三区| 亚洲欧美在线免费观看| 极品少妇一区二区三区| 欧美一区在线直播| 欧美性片在线观看| 国产欧美日韩视频| 久久亚洲高清| 欧美一区二区三区在线看| 亚洲国产中文字幕在线观看| 国产一区在线免费观看| 国产日韩一区在线| 亚洲一区二区三区中文字幕| 亚洲精品一二三区| 久久久不卡网国产精品一区| 国产亚洲激情| 红桃av永久久久| 亚洲国产一区二区三区a毛片| 国产一区二区精品丝袜| 夜夜爽www精品| 国产精品久久久久一区二区| 欧美无乱码久久久免费午夜一区| 玉米视频成人免费看| 欧美三日本三级少妇三2023| 国产精品免费观看视频| 国产精品视频大全| 亚洲精品综合在线| 国产丝袜一区二区| 久久久国产精品亚洲一区| 亚洲女与黑人做爰| 免费亚洲网站| 99精品视频免费全部在线| 亚洲国产成人91精品| 久久久久久网站| 蜜桃久久精品乱码一区二区| 免费av成人在线| 国产欧美精品一区| 欧美日韩精品一二三区| 亚洲精品乱码久久久久久| 136国产福利精品导航| 亚洲精品国产精品乱码不99| 狠狠色狠色综合曰曰| 久久国产福利| 国产视频精品网| 亚洲自拍偷拍网址| 欧美人与性动交α欧美精品济南到| 免费av成人在线| 午夜精品久久久久久99热| 亚洲图色在线| 欧美视频在线免费| 亚洲视频在线观看一区| 亚洲永久网站| 国外成人免费视频| 亚洲国产精品国自产拍av秋霞| 久久免费高清| 欧美精品www在线观看| 99国产精品久久久久久久| 国产精品二区影院| 国产欧美日韩视频一区二区三区| 国产日韩精品综合网站| 亚洲精品免费网站| 亚洲无吗在线| 久久综合狠狠综合久久综青草| 欧美激情一区二区三区在线| 国产精品99免费看| 欧美色欧美亚洲另类二区| 蜜桃精品久久久久久久免费影院| 亚洲精品欧美日韩| 欧美一区高清| 国产日韩在线不卡| 亚洲综合国产激情另类一区| 欧美一区二区三区视频在线观看| 欧美www视频在线观看| 国产日韩欧美精品综合| 欧美日韩午夜剧场| 韩国精品在线观看| 欧美韩日一区| 国产女主播一区二区三区| 日韩视频在线一区二区三区| 一本色道久久综合亚洲精品婷婷| 99精品国产热久久91蜜凸| 亚洲电影有码| 亚洲欧美成人一区二区在线电影| 精品va天堂亚洲国产| 国产一区二区欧美日韩| 99视频精品免费观看| 久久不见久久见免费视频1| 国产精品视频男人的天堂| 欧美午夜在线观看| 欧美日韩久久不卡| 亚洲一区二区三区四区五区午夜| 国产精品热久久久久夜色精品三区| 亚洲欧美日韩电影| 久久久不卡网国产精品一区| 欧美日韩成人| 欧美区一区二区三区| 亚洲欧美日韩综合aⅴ视频| 国产午夜亚洲精品羞羞网站| 在线亚洲+欧美+日本专区| 久久久久久久精| 亚洲国产欧美一区二区三区丁香婷| 国产亚洲视频在线观看| 欧美三级韩国三级日本三斤| 国产精品亚洲а∨天堂免在线| 美日韩精品免费| 亚洲国产日韩欧美一区二区三区| 男女精品网站| 国产精品久久久久久久久久三级| 亚洲午夜影视影院在线观看| 久久久青草青青国产亚洲免观| 性高湖久久久久久久久| 国产精品综合不卡av| 久久爱91午夜羞羞| 亚洲香蕉在线观看| 欧美成人午夜视频| 国产一区二区精品丝袜| 欧美色欧美亚洲另类二区| 在线日韩中文字幕| 亚洲午夜女主播在线直播| 国产精品v一区二区三区| 国产精品免费在线| 在线播放日韩欧美| 午夜一区不卡| 激情综合久久| 亚洲激情在线观看| 欧美日韩 国产精品| 在线亚洲高清视频| 欧美激情久久久久久| 欧美日韩免费视频| 亚洲色图自拍| 尤物九九久久国产精品的特点| 久久综合九色99| 欧美日韩免费网站| 亚洲激情国产| 亚洲激情av在线| 先锋影音国产一区| 欧美色大人视频| 亚洲欧美电影院| 国产欧美日韩视频在线观看| 国产精品毛片在线| 午夜精品一区二区三区在线播放| 欧美成年人视频网站| 亚洲一区国产一区| 亚洲高清在线| 亚洲日韩成人| 欧美一级大片在线免费观看| 免费视频久久| 亚洲精品乱码久久久久| 国产欧美精品xxxx另类| 亚洲第一搞黄网站| 国产日韩综合| 午夜精品久久99蜜桃的功能介绍| 日韩视频免费大全中文字幕| 国产精品美女在线观看| 日韩亚洲欧美在线观看| 99视频精品在线| 国产精品日韩精品欧美在线| 精品51国产黑色丝袜高跟鞋| 欧美在线观看www| 欧美激情偷拍| 国产欧美二区| 欧美99久久| 香蕉久久夜色精品国产| 国产三级精品三级| 99精品欧美一区| 国产精品久久福利| 黄色成人av网站| 国产欧美日韩不卡免费| 亚洲视频在线视频| 国产精品人人做人人爽人人添| 久久久久这里只有精品| 日韩午夜激情电影| 尤物在线观看一区| 激情亚洲一区二区三区四区| 国产欧美一区二区三区视频| 午夜亚洲视频| 欧美人与禽猛交乱配视频| 国产三级欧美三级日产三级99| 欧美黄免费看| 久久久999国产| 欧美日韩一区二区在线观看视频| 激情成人在线视频| 久久综合影音| 久久久久9999亚洲精品|