渗透测试方案_第1页
渗透测试方案_第2页
渗透测试方案_第3页
渗透测试方案_第4页
渗透测试方案_第5页
已阅读5页,还剩12页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、四川品胜平安性渗透测试测试方案成都国信安信息产业基地二一五年十二月目 录 TOC o 1-3 h z u HYPERLINK l _Toc437599237 目 录 PAGEREF _Toc437599237 h 1 HYPERLINK l _Toc437599238 1.引言 PAGEREF _Toc437599238 h 2 HYPERLINK l _Toc437599239 1.1.工程概述 PAGEREF _Toc437599239 h 2 HYPERLINK l _Toc437599240 2.测试概述 PAGEREF _Toc437599240 h 2 HYPERLINK l _T

2、oc437599241 2.1.测试简介 PAGEREF _Toc437599241 h 2 HYPERLINK l _Toc437599242 2.2.测试依据 PAGEREF _Toc437599242 h 2 HYPERLINK l _Toc437599243 2.3.测试思路 PAGEREF _Toc437599243 h 3 HYPERLINK l _Toc437599244 2.3.1.工作思路 PAGEREF _Toc437599244 h 3 HYPERLINK l _Toc437599245 2.3.2.管理和技术要求 PAGEREF _Toc437599245 h 3 HY

3、PERLINK l _Toc437599246 2.4.人员及设备方案 PAGEREF _Toc437599246 h 4 HYPERLINK l _Toc437599247 2.4.1.人员分配 PAGEREF _Toc437599247 h 4 HYPERLINK l _Toc437599248 2.4.2.测试设备 PAGEREF _Toc437599248 h 4 HYPERLINK l _Toc437599249 3.测试范围 PAGEREF _Toc437599249 h 5 HYPERLINK l _Toc437599250 4.测试内容 PAGEREF _Toc43759925

4、0 h 8 HYPERLINK l _Toc437599251 5.测试方法 PAGEREF _Toc437599251 h 10 HYPERLINK l _Toc437599252 5.1.渗透测试原理 PAGEREF _Toc437599252 h 10 HYPERLINK l _Toc437599253 5.2.渗透测试的流程 PAGEREF _Toc437599253 h 10 HYPERLINK l _Toc437599254 5.3.渗透测试的风险躲避 PAGEREF _Toc437599254 h 11 HYPERLINK l _Toc437599255 5.4.渗透测试的收益

5、PAGEREF _Toc437599255 h 12 HYPERLINK l _Toc437599256 5.5.渗透测试工具介绍 PAGEREF _Toc437599256 h 12 HYPERLINK l _Toc437599257 6.我公司渗透测试优势 PAGEREF _Toc437599257 h 14 HYPERLINK l _Toc437599258 6.1.专业化团队优势 PAGEREF _Toc437599258 h 14 HYPERLINK l _Toc437599259 6.2.深入化的测试需求分析 PAGEREF _Toc437599259 h 14 HYPERLINK

6、 l _Toc437599260 6.3.标准化的渗透测试流程 PAGEREF _Toc437599260 h 14 HYPERLINK l _Toc437599261 6.4.全面化的渗透测试内容 PAGEREF _Toc437599261 h 14 HYPERLINK l _Toc437599262 7.后期效劳 PAGEREF _Toc437599262 h 16引言工程概述四川品胜品牌管理,是广东品胜电子股份的全资子公司。依托遍布全国的5000家加盟专卖店,四川品牌管理打造了线上线下结合的O2O购物平台“品胜当日达,建立了“线上线下同价、“千城当日达、“向日葵随身效劳三大效劳体系,为消

7、费者带来便捷的O2O购物体验。2022年,品胜在成都温江科技工业园建立起国内首座终端客户体验馆,以人性化的互动设计让消费者亲身感受移动电源、数码配件与生活的智能互联,为追求高品质产品性能的用户带来便捷、现代化的操作体验。伴随业务的开展,原有的网站、系统、APP等都进行了不同程度的功能更新和系统投产,同时,系统平安要求越来越高,可能受到的恶意攻击包括:信息篡改与重放、信息销毁、信息欺诈与抵赖、非授权访问、网络间谍、“黑客入侵、病毒传播、特洛伊木马、蠕虫程序、逻辑炸弹、APT攻击等。这些攻击完全能造成信息系统瘫痪、重要信息流失。测试概述测试简介本次测试内容为渗透测试。渗透测试:是为了证明网络防御按

8、照预期方案正常运行而提供的一种机制。测试依据GB/T 25000.51-2022?软件工程 软件产品质量要与评价(SQuaRE) 商业现货(COTS)软件产品的质量要求和测试细那么?GB/T 16260-2022?软件工程 产品质量?GB/T 18336-2001?信息技术 平安技术 信息技术平安性评估准那么?GB/T 20274-2022?信息系统平安保障评估框架?客户提出的测试需求测试思路工作思路本次系统测试包括功能测试、性能测试、平安测试以及文档测试,本次测试工作将系统测试对象进行控制点划分,依据工程建设要求和相关标准、标准进行工程系统测试,并加强系统各阶段测试和实施过程控制,完善工程目

9、标控制手段。管理和技术要求管理要求为了保证本工程系统综合测试的顺利进行,将对工程实施事前评审和测试过程监督测试管理工作,合理分配工程人员负责相应的测试工作。技术要求为了保证本工程系统测试的顺利进行,在本次测试过程中将采取如下技术要求:渗透测试:验证系统设计的平安性是否满足客户需求。人员及设备方案人员分配本次测试组织机构和人员分配如下:工程管理组:杨方秀现场测试组:屈绯颖、王洪斌、工程文档组:龚正质量控制组:杨方秀、屈绯颖测试设备序号设备或仪器名称功能描述数量产地备注TestManager测试管理1IBMClearQuest缺陷跟踪1IBMxscan用于平安测试的漏洞扫描工具1测试机测试机2国产

10、测试范围检测分类检测范围Web网站SQL注入XSS跨站脚本网页挂马缓冲区溢出文件上传漏洞源代码泄露目录浏览、遍历漏洞数据库泄露弱口令越权访问会话验证绕过管理地址泄露舆论信息检测中间件漏洞支付平安验证其他如:写入控制,防止批量添加数据,是否使用验证码等SOA效劳端SQL注入缓冲区溢出文件上传漏洞目录浏览、遍历漏洞弱口令越权访问会话验证绕过中间件漏洞其他如:写入控制,防止批量添加数据,是否使用验证码等APP源生客户端组件平安检测代码平安检测内存平安检测数据平安检测业务平安检测应用管理检测效劳器身份鉴别自主访问控制强制访问控制可信路径平安审计剩余信息保护入侵防范恶意代码防范资源控制数据库数据平安测试

11、内容检测工程检测子类类型扫描测试渗透测试当日达前端SSO单点登录网站WEB后端SSO单点登录网站WEB当日达商城4期前台网站WEB当日达商城3期后台WEB当日达商城4期后台WEB砸金蛋活动WEB砸金蛋后台WEB一元云购WEB月月抢神器WEB滴滴贴膜WEB快递查询PC端WEB快递查询移动端WEB中国人民不断电WEB千城通APPAPP千机团网站+APPWEB+APP进销存IMS进销存系统WEBIMS进销存管理工具WEB品胜云路由器固件升级后台管理WEB品胜云3.2 版APP品胜云2.0IPAD版APP品胜云3.3 版APP品胜商城1.0APPWEB效劳文件上传效劳WebService当日达商城3期

12、后台效劳WebService千城通APP调用效劳WebService品胜云效劳WebService品胜商城效劳WebService路由器固件升级效劳WebService效劳器CentOS 6.5 64bit (3台)ServerCentOS 7.0 64bit (3台)ServerWindows Server 2022 (2台)ServerWindows Server 2022 (8台)Server测试方法针对本次工程的测试范围和内容,我公司采取渗透测试的方法对整体系统进行平安性评估。渗透测试原理渗透测试过程主要依据现今已经掌握的平安漏洞信息,模拟黑客的真实攻击方法对系统和网络进行非破坏性质的

13、攻击性测试,这里说有的渗透测试行为将在客户的书面明确授权和监督下进行。渗透测试的流程方案制定:在获取到业主单位的书面授权许可后, 才进行渗透测试的实施。并且将实施范围、方法、时间、 人员等具体的方案与业主单位进行交流,并得到业主单位的认同。 在测试实施之前,会做到让业主单位对渗透测试过程和风险的知晓, 使随后的正式测试流程都在业主单位的控制下。信息收集:这包括:操作系统类型指纹收集;网络拓扑结构分析;端口扫描和目标系统提供的效劳识别等。 可以采用一些商业平安评估系统如: ISS、极光等 ; 免费的检测工具NESSUS、Nmap 等进行收集测试实施:在躲避防火墙、入侵检测、防毒软件等平安产品监控

14、的条件下进行:操作系统可检测到的漏洞测试、应用系统检测到的漏洞测试如:Web应用,此阶段如果成功的话,可能获得普通权限。渗透测试人员可能用到的测试手段有:扫描分析、溢出测试、口令爆破、社会工程学、客户端攻击、中间人攻击等,用于测试人员顺利完成工程。 在获取到普通权限后, 尝试由普通权限提升为管理员权限, 获得对系统的完全控制权。一旦成功控制一台或多台效劳器后,测试人员将利用这些被控制的效劳器作为跳板,绕过防火墙或其他平安设备的防护,从而对内网其他效劳器和客户端进行进一步的渗透。此过程将循环进行, 直到测试完成。最后由渗透测试人员去除中间数据。报告输出:渗透测试人员根据测试的过程结果编写直观的渗

15、透测试效劳报告。内容包括:具体的操作步骤描述;响应分析以及最后的平安修复建议平安复查:渗透测试完成后,某某协助业主单位对已发现的平安隐患进行修复。修复完成后,渗透测试工程师对修复的成果再次进行远程测试复查,对修复的结果进行检验,确保修复结果的有效性。渗透测试的风险躲避在渗透测试过程中,虽然我们会尽量防止做影响正常业务运行的操作,也会实施风险躲避的计谋,但是由于测试过程变化多端,渗透测试效劳仍然有可能对网络、系统运行造成一定不同程度的影响,严重的后果是可能造成效劳停止, 甚至是宕机。比方渗透人员实施系统权限提升操作时,突遇系统停电,再次重启时可能会出现系统无法启动的故障等。因此,我们会在渗透测试

16、前与业主单位详细讨论渗透方案,并采取如下多条策略来躲避渗透测试带来的风险。时间策略:为减轻渗透测试造成的压力和预备风险排除时间,一般的安排测试时间在业务量不高的时间段。测试策略:为了防范测试导致业务的中断,可以不做一些拒绝效劳类的测试。非常重要的系统不建议做深入的测试,防止意外崩溃而造成不可挽回的损失;具体测试过程中,最终结果可以由测试人员做推测,而不实施危险的操作步骤加以验证等。备份策略:为防范渗透过程中的异常问题,测试的目标系统需要事先做一个完整的数据备份,以便在问题发生后能及时恢复工作。对于核心业务系统等不可接受可能风险的系统的测试,可以采取对目标副本进行渗透的方式加以实施。这样就需要完

17、整的复制目标系统的环境:硬件平台、操作系统、应用效劳、程序软件、业务访问等;然后对该副本再进行渗透测试。应急策略:测试过程中,如果目标系统出现无响应、中断或者崩溃等情况,我们会立即中止渗透测试,并配合业主单位技术人员进行修复处理等。 在确认问题、修复系统、 防范此故障再重演后,经业主单位方同意才能继续进行其余的测试。沟通策略:测试过程中,确定测试人员和业主单位方配合人员的联系方式,便于及时沟通并解决工程中的难点。渗透测试的收益渗透测试是站在实战角度对业主单位指定的目标系统进行的平安评估,可以让业主单位相关人员直观的了解到自己网络、系统、应用中隐含的漏洞和危害发生时可能导致的损失。通过我们的渗透

18、测试,可以获得如下增益。平安缺陷:从黑客的角度发现业主单位平安体系中的漏洞隐含缺陷,协助业主单位明确目前降低风险的措施,为下一步的平安策略调整指明了方向。测试报告:能帮助业主单位以实际案例的形式来说明目前平安现状,从而增加业主单位 对信息平安的认知度,提升业主单位人员的风险危机意识,从而实现内部平安等级的整体提升。交互式渗透测试: 我们的渗透测试人员在业主单位约定的范围、时间内实施测试,而业主单位人员可以与此同时进行相关的检测监控工作,测试自己能不能发现正在进行的渗透测试过程,从中真实的评估自己的检测预警能力。渗透测试工具介绍渗透测试人员模拟黑客入侵攻击的过程中使用的是操作系统自带网络应用、

19、管理和诊断工具、黑客可以在网络上免费下载的扫描器、远程入侵代码和本地提升权限代码以及某某自主开发的平安扫描工具。这些工具经过全球数以万计的程序员、网络管理员、平安专家以及黑客的测试和实际应用,在技术上已经非常成熟,实现了网络检查和平安测试的高度可控性,能够根据使用者的实际要求进行有针对性的测试。 但是平安工具本身也是一把双刃剑,为了做到万无一失, 我们也将针对系统可能出现的不稳定现象提出相应对策,以确保效劳器和网络设备在进行渗透测试的过程中保持在可信状态。我公司渗透测试优势专业化团队优势我公司有渗透测试优势专业化的渗透测试团队。渗透测试效劳开展相对较早,经验非常丰富,曾经参与过很多大型网站的渗透测试工作。渗透测试团队会根据工程的规模有选择性的申请局

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论