当前位置: 首页 > article >正文

18.2、网络安全评测技术与攻击

目录

    • 网络安全测评技术与工具
    • 网络安全测评质量管理和标准

网络安全测评技术与工具

漏洞扫描技术可以用于测评,测评你安不安全,也可以用来风险评估安不安全,风险大不大

漏洞扫描包含网络安全漏洞扫描、主机安全漏洞扫描,还有数据库安全扫描,web应用安全扫描

安全渗透测试,是通过模拟攻击者对测评对象进行安全攻击

第一类叫黑盒测试是只提供测试的目标地址,授权团队从指定的测试点进行测试,就给你个IP地址,别的你什么都不知道,来攻击,这叫黑盒测试

白盒测试或叫白盒模型,白盒模型是需要尽可能的,提供详细的被测对象信息,比如说内部的网络拓扑图的编址,各种各样的服务器,这些信息都提供给你,提供详细的信息,测试团队所获取的信息就比较全面,根据所获取的信息制定

特殊的渗透测试方案对系统进行高级别的安全测试,主要运用在高级持续威胁者模拟场景,也叫apt,高级可持续威胁测试。白盒测试用来测apt攻击,因为APT攻击是比较漫长得,而且比较高级的,所以你要尽可能的得到更多信息,才可能测出来。

灰盒测试提供部分信息相当于灰的就是黑和白的中间,白的就是啥都告诉你,黑的啥都不告诉你,灰的就是也告诉你一部分,然后我们测试团队根据我们获得的信息来进行渗透,它适用于手机银行,还有代码安全测试。手机银行、代码安全测试用的是灰盒模型,灰盒测试。

代码安全审查,是按照编程语言等安全编程规范和业务安全的规范,对评测对象的原代码或者二进制的代码进行安全符合性检查。代码的缺陷有缓冲区溢出,代码注入跨站脚本,输入验证API调用等等,这些就是关于代码的问题。

程序员,包括软件测试的肯定都是要测代码的安全性。一般的像网络安全工程师,对代码这一块儿,基本上大部分人是不太深入的。我们对安全工具很熟,但是对代码这一块儿,有特别牛逼的,他自己编程,然后各种语言他都会,这种人就比较少,但大部分人搞网络安全的会点脚本语言。

其他的JAVA,有些了解,你要对所有的东西都很精通,那基本上也不太现实。这是测评用的技术和工具

网络安全测评质量管理和标准

去介绍两个标准,第一个是iso,第二个是我们国家的cnas

测评会用到的技术,协议分析。对我们的协议进行安全性的检查和分析,常见的分析工具有这两个,最常见的其实就是抓包分析,还有性能测试。性能测试用于评估我们测评对象的性能状况,检查评估对象承载性能的压力。包括安全对性能的影响等等,常见的工具有操作系统自带的,就性能监测工具。

任务管理器,调出来CPU、内存等等。利用率,包括网络的利用情况都可以看得到,这就是自带的工具,当然还有一些开源的,商业的

质量管理体系,做测评的时候管理质量有两个标准,第一个iso9001,专门做质量管理的标准


http://www.kler.cn/a/463473.html

相关文章:

  • 如何二次封装组件(vue3版本)
  • IIS设置IP+端口号外网无法访问的解决方案
  • 解决uniapp H5页面限制输入框只能输数字问题
  • 聆听音乐 1.5.9 | 畅听全网音乐,支持无损音质下载
  • 嵌入式学习(21)-正点原子脱机下载器Mini-Pro的使用
  • 蓝耘平台使用InstantMesh‌生成高质量的三维网格模型!3D内容创作!小白入门必看!!!
  • excel怎么删除右边无限列(亲测有效)
  • 青少年编程与数学 02-005 移动Web编程基础 15课题、移动应用开发
  • CentOS Stream 9 安装 JDK
  • 三分钟在你的react项目中引入tailwindcss
  • Vue.js组件开发-刷新当前页面方法
  • pyQT + OpenCV小练习
  • PyCharm专项训练5 最短路径算法
  • 【kubernetes组件合集】深入解析Kubernetes组件之三:client-go
  • 中国香港阿里云200M不限流量轻量云主机测试报告
  • 怎样用 Excel 做数据分析?
  • python-leetcode-删除有序数组中的重复项 II
  • SOME/IP 协议详解——远程过程调用(RPC)
  • python3GUI--网络流量分析系统 By:PyQt5
  • 电话男 AI 语音,用于变声器和文本
  • 从 Elastic 迁移到 Easysearch 指引
  • 探索Docker:解锁容器化的神奇世界
  • Quartz任务调度框架实现任务动态执行
  • springboot509基于Springboot和BS架构的宠物健康咨询系统(论文+源码)_kaic
  • 基于微信小程序的快递管理平台的设计与实现ssm+论文源码调试讲解
  • 【潜意识Java】Java匿名内部类深入笔记总结,助力开启高效编程新征程。