赞
踩
,目的是发现目标网络存在的漏洞以及安全机制方面的隐患并提出改善方法
。对目标进行入侵,这样就可以检测网络现有的安全机制是否足以抵挡恶意的攻击
。黑盒测试也被称作外部测试。
在进行黑盒测试时,事先假定渗透测试人员先期对目标网络的内部结构和所使用的程序完全不了解,从网络外部对其网络安全进行评估。黑盒测试中需要耗费大量的时间来完成对目标信息的收集。除此之外,黑盒测试对渗透测试人员的要求也是最高的。白盒测试也被称作内部测试。
在进行白盒测试时,渗透测试人员必须事先清楚地知道,被测试环境的内部结构和技术细节。相比起黑盒测试时,白盒渗透测试的目标是明确定义好的,因此白盒测试无需进行目标范围定义、信息收集等操作。这种测试的目标网络都是某个特定业务对象,相比起黑盒测试,白盒测试能够给目标带来更大的价值将白盒测试和黑盒测试组合使用,就是灰盒测试。
灰盒测试时,渗透测试人员只能了解部分目标网络的信息,但不会掌握网络内部的工作原理和那些限制信息。网络安全渗透测试的目标包括一切和网络相关的基础设施
,其中包括以下方面。
网络设备
,主要包含连接到网络的各种物理实体,例如路由器、交换机、防火墙、无线接入点、服务器、个人计算机等
操作系统是
指管理和控制计算机硬件与软件资源的计算机程序,例如个人计算机常使用的 Windows7、 Windows1o等,服务器上经常使用的 Windows 2012和各种Linx
物理安全,
主要是指机房环境、通信线路等
应用程序
,主要是为针对某种应用目的所使用的程序
管理制度
,这部分其实是全部目标中最为重要的,指的是为保证网络安全对使用提出的要求和做出的限制
成果
通常是一份报告。出对这些威胁的改进建议和修复方案
。网络安全渗透测试并不能等同于黑客行为。相比起黑客行为,网络安全渗透测试具有以下几个特点
:
网络安全渗透测试是商业行为,要由客户主动提出,并给与授权许可才可以进
行
网络安全渗透测试必须对目标进行整体性评估,进行尽可能全面的分析
网络安全渗透测试的目的是为了改善用户的网络安全机制
前期与客户的交流阶段。
情报的收集阶段。
威胁建模阶段。
漏洞分析阶段。
漏洞利用阶段。
后渗透攻击阶段。
报告阶段。
目标会是一个包含了很多主机的网络。
确定的是渗透测试所涉及的|P地址范围和域名范围
。黑盒测试、白盒测试和灰盒测试3种
白盒测试,
就需要客户提供测试所必需的信息和权限,
客户最好可以接受我们的问卷调査。进行渗透的时间
,例如是只能在周末进行,还是随时可以。导致了目标受到了破坏,该如何补救等
。在整个渗透测试过程中,必须与客户明确哪些设备不能进行渗透测试,以及哪些技术不能应用。
另外也需要明确在哪些时间点不能进行渗透测试
。
根据客户的需求,我们需要给出整个渗透测试的进度表
。
客户可以了解渗透测试的开始时间与结束时间,
以及我们在每个时间段所进行的工作
明确客户期望,
在渗透测试结束时应该达到什么目标,最终的渗透报告应该包含哪些内容目标网络、服务器、应用程序的所有信息。
使用各种资源尽可能地获取要测试目标的相关信息
.情报收集的重要性
。使用的技术也可以分成两种:被动扫描和主动攻击
域名我们就可以使用whois来查询到这个域名所有者的联系方
式(包括电话号码、电子邮箱、传真、公司所在地等信息),以及域名的注册和到期时间,通过搜索引擎查找与该域名相关的电子邮箱地址、博客、文件等
。这种扫描方式的技术性比较强,通常会使用专业的扫描工具来对目标进行扫描
。
扫描之后将会获得的信息包括
目标网络的结构、目标网络所使用设备的类型、目标主机上运行的操作系统、目标主机上所开放的端口、目标主机上所提供的服务、目标主机上所运行的应用程序等。
个关键性的要素产和攻击者(攻击群体)
。户的资产进行评估,找出其中重要的资产
。业机构,那么这家机构的客户信息就是重要资产。
哪些资产是目标中的重要资产。
攻击时采用的技术和手段。
哪些群体可能会对目标系统造成破坏。
这些群体会使用哪些方法进行破坏。
分析以上不同群体发起攻击的可能性,可以更好地帮助我们确定渗透测试时所使用的技术和工具。通常这些攻击群体可能是:
有组织的犯罪机构。
黑客。
脚本小子
内部员工。
情报收集时发现
的目标的操作系统、开放端口和服务程序,查找和分析目标系统中存在的漏洞。漏洞分析不仅限于软件和硬件还需要考虑人的因素,
也就是长时间地研究目标人员的心理,从而对其实施欺骗以便达到渗透目标。利用漏洞渗透程序对目标系统进行测试
了。绕过目标的安全机制来控制目标系统或访问目标资源
。试应该具有精准的范围。
主要目标是获取我们之前评估的重要资产。
还应该考虑成功的概率和对目标可能造成破坏的最大影响
。完成的任务包括
:炉边的猫已酣睡,窗外的雪也落地,
冬日的你正熠熠生辉。
Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。