掃二維碼與項目經(jīng)理溝通
我們在微信上24小時期待你的聲音
解答本文疑問/技術(shù)咨詢/運營咨詢/技術(shù)建議/互聯(lián)網(wǎng)交流
風(fēng)險評估是網(wǎng)絡(luò)安全整體方案的一部分,并且是許多IT(互聯(lián)網(wǎng)技術(shù))標(biāo)準(zhǔn)的要求。滲透測試是評估網(wǎng)絡(luò)安全風(fēng)險的最常見(也是經(jīng)常需要)的方法之一。滲透測試在風(fēng)險評估中起著很重要的作用:全面的測試可幫助您識別、評估風(fēng)險并確定其優(yōu)先級。

創(chuàng)新互聯(lián)專注于鹽山網(wǎng)站建設(shè)服務(wù)及定制,我們擁有豐富的企業(yè)做網(wǎng)站經(jīng)驗。 熱誠為您提供鹽山營銷型網(wǎng)站建設(shè),鹽山網(wǎng)站制作、鹽山網(wǎng)頁設(shè)計、鹽山網(wǎng)站官網(wǎng)定制、重慶小程序開發(fā)服務(wù),打造鹽山網(wǎng)絡(luò)公司原創(chuàng)品牌,更為您提供鹽山網(wǎng)站排名全網(wǎng)營銷落地服務(wù)。
在本文中,我們討論用于風(fēng)險評估的三種常見的安全測試類型,并對它們的優(yōu)缺點進(jìn)行了分析。我們還將調(diào)查滲透測試的類型和階段,并共享優(yōu)秀實踐,以使網(wǎng)絡(luò)安全風(fēng)險評估更加有效。
網(wǎng)絡(luò)安全風(fēng)險評估
風(fēng)險評估是一個過程,包括:
在風(fēng)險管理中,評估之前先確定風(fēng)險的背景,然后對這些風(fēng)險作出響應(yīng)和監(jiān)控。
NIST Special Publication 800-39定義的風(fēng)險管理
評估風(fēng)險和威脅是改善網(wǎng)絡(luò)安全的最重要步驟之一。這是一個持續(xù)的過程,可以幫助您評估安全控制,檢測問題并評估其影響。進(jìn)行評估有幾個主要原因:
有效風(fēng)險評估的三個階段
風(fēng)險評估的程序和工具對于每個組織和項目都是獨一無二的。然而,在任何情況下都必須實施三個階段。
風(fēng)險評估的三個基本階段
第一步是確定您需要保護(hù)的內(nèi)容。這是一個可由安全團(tuán)隊執(zhí)行的管理程序。該活動的結(jié)果是需要保護(hù)所有的數(shù)據(jù)和資源的列表。通常,此列表包括:
風(fēng)險評估的第二階段是檢測漏洞。在網(wǎng)絡(luò)安全中,這可以通過漏洞掃描來實現(xiàn),漏洞掃描是一種基于已知軟件和硬件缺陷來識別安全系統(tǒng)中問題的自動化過程。
通過此分析,您將獲得環(huán)境中的漏洞列表。
風(fēng)險評估的第三個也是最后一個階段是定義威脅并評估風(fēng)險。在此階段,您需要:
風(fēng)險評估的結(jié)果是按風(fēng)險的嚴(yán)重程度和對業(yè)務(wù)的影響優(yōu)先級的風(fēng)險列表。此列表是進(jìn)行風(fēng)險緩解活動、優(yōu)先考慮安全修復(fù)和實施新的安全控制的基礎(chǔ)。但在編制這份清單之前,我們需要選擇一種評估風(fēng)險的方法。
有三種流行的方法可以進(jìn)行第三階段的風(fēng)險評估。在下一部分中,我們將分析選擇每種方法的功能,工作流程以及原因。
比較常見的風(fēng)險評估方法
有很多可用于風(fēng)險評估的安全實踐和方法。最受歡迎的三個是:
讓我們了解一下這些測試方法的優(yōu)缺點,以及它們之間的區(qū)別。
風(fēng)險評估的安全測試方法
滲透測試使用多種手動技術(shù)和自動化工具來模擬對組織的網(wǎng)絡(luò)安全系統(tǒng)和應(yīng)用程序的攻擊。在此過程中,測試人員確定漏洞的可能利用情況,并估計它們可能造成的潛在損害。滲透測試可能還包括漏洞掃描。滲透測試的主要目標(biāo)是確定和評估組織的所有網(wǎng)絡(luò)安全威脅和風(fēng)險。
紅隊測試與滲透測試有很多共同點。這種方法還可以模擬對受保護(hù)環(huán)境的攻擊,但是這種攻擊更具針對性、可控性和直觀性。測試團(tuán)隊不會利用所有漏洞,而是選擇他們想要獲取的數(shù)據(jù)類型,要利用哪些安全問題以及如何模擬高級威脅攻擊者的行為。紅隊只能由第三方測試團(tuán)隊進(jìn)行,因為重點是要從外部獲取安全控制。紅隊測試最流行的用例之一是評估滲透測試后所做的安全性改進(jìn)。但是使用這種類型的測試來檢查整個受保護(hù)的環(huán)境是不合理的。
基于風(fēng)險的測試是一種安全測試方法,它根據(jù)發(fā)現(xiàn)的威脅和風(fēng)險對活動進(jìn)行優(yōu)先級排序。通過這種方法,測試人員和安全專家可以就潛在風(fēng)險達(dá)成共識,并根據(jù)影響程度對其進(jìn)行分級。當(dāng)項目有嚴(yán)格的時間限制或者您需要緊急的風(fēng)險評估和安全性改進(jìn)時,基于風(fēng)險的測試是最好的選擇。
讓我們從風(fēng)險評估的角度比較這些測試方法的有效性。
在這三種方法中,用于網(wǎng)絡(luò)風(fēng)險評估的滲透測試在時間消耗,成本,風(fēng)險覆蓋范圍和結(jié)果方面是最平衡的。另外,定期進(jìn)行滲透測試是NIST,HIPAA,PCI DSS,GDPR和其他制度的要求。
在進(jìn)行滲透測試之前,重要的是要了解滲透測試的類型以及此過程的基本工作流程。
滲透測試
除了模擬黑客攻擊之外,還有更多的事情要做。根據(jù)您的要求,期望的結(jié)果和目標(biāo),您需要選擇適當(dāng)?shù)臐B透測試類型,然后考慮將要使用的方法以及可能遇到的問題。
滲透測試分為三種:
三種滲透測試
這些測試類型都有自己的工作流程。然而,與風(fēng)險評估程序類似,任何持久性測試共有三個階段。
首先,攻擊前有一個準(zhǔn)備階段:映射網(wǎng)絡(luò)和外圍環(huán)境、掃描端口、研究漏洞利用和已知漏洞、選擇工具等。在白盒測試中,此階段還包括收集目標(biāo)組織及其員工的信息。準(zhǔn)備是滲透測試最耗時的階段,但也是最重要的。
在攻擊階段,測試人員試圖破壞目標(biāo)網(wǎng)絡(luò):破壞受保護(hù)的外圍設(shè)備、獲取或升級權(quán)限、訪問數(shù)據(jù)和清除痕跡。
最后,攻擊后階段包括評估潛在損害并報告滲透測試過程的結(jié)果。此類報告總結(jié)了風(fēng)險評估過程,通常包括:
使用此報告,您可以繼續(xù)進(jìn)行風(fēng)險管理的下一階段:風(fēng)險緩解和控制。例如,使用滲透測試結(jié)果,您可以:
如我們所見,滲透測試是評估網(wǎng)絡(luò)安全控制和風(fēng)險的好方法。但是,請務(wù)必牢記滲透測試的風(fēng)險。讓我們在下一部分中了解它們。
本文翻譯自:https://www.apriorit.com/dev-blog/676-cybersecurity-risk-assessment-with-pentesting
接下篇《滲透測試評估風(fēng)險的簡要指南Part 2》

我們在微信上24小時期待你的聲音
解答本文疑問/技術(shù)咨詢/運營咨詢/技術(shù)建議/互聯(lián)網(wǎng)交流