




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
我对“渗透性测试”的理解
提起渗透性测试(模拟黑客进行“合法”的网络入侵测试),人们自然会想到黑客,好象做这种测试的只有真正的黑客才可以做到,但黑客通常是“虚拟网络”中的人物,与现实生活中的人很难对应,对于他们的行为感到神秘也是自然的。测试与攻击有什么不同呢?我刚从事安全研究时也很困惑,攻击是不按常理出牌的思维,遵循套路的只能是表演,不会实用,那么安全公司的专家们是如何进行渗透性测试呢?一般来说,这种测试的过程都是半隐蔽的,不同的安全公司、不同的人做这种测试的结果差异巨大。我们最终看到的多是一些结果报告,多数的报告是“模板”式的,开头是一大堆发现的漏洞,结果里总说这有问题,那有问题,但究竟问题对用户数据安全、业务服务的具体影响?这个漏洞是否可以成为入侵的窗口?入侵者能否躲避开监控系统的眼睛,能否躲开安全管理者为他们设计的种种“陷阱”?能说明白的就非常少了。有漏洞不希奇,漏洞也分不同的级别,“虱子多了不咬”,用户看了,一般都被搞得“找不到北”。反正“安全专家”说:网络漏洞还很多,具体什么问题就不说了,怎么办呢?赶快买安全设备吧,花钱的时候别心痛,反正是国家的钱…花钱事小,安全责任重大啊…这种报告里,渗透的“实际成果”很少,有些“吓唬”用户的意思,漏洞是否可被利用,究竟能产生多大的危害,才是用户真正想要的。当然安全公司这样做也有些无奈。一是要真正能渗透,并能取得“战果”,需要利用很多的黑客工具,绕过自己安全产品的最新跟踪技术,同时测试参与者要具备相当的“黑客实战”能力,这一点,商业化的安全公司显然是无法标准产品化的;二是真的获取了用户的机密资料,客户能接受吗?很多客户的安全测试大多是例行公事,发生了安全事件,就牵扯责任问题,问题就变得复杂了。为了说明这种无奈,我们先看一下一般企业的网络结构图:
一般攻击来自互联网(大家最容易接受的),主要是企业的互联网门户(如网站、公共服务器等)、互联网出口、企业VPN访问网关等,都是攻击的首要位置,但实际上入侵通过企业办公区域网络接入、办公区域WLAN接入、员工移动电脑木马等内部方式更为方便、直接。虽然安全公司与企业签定“合法”渗透协议、保密协议等,但若真的企业机密被测试者拿到,企业也非常没有面子,当然也就不是很高兴了,因此,大多数的安全公司采用了“黑盒表面”测试,黑盒就是不探明网络内部结构,不用发现机密资源的具体位置与获取方式,重要的是:表面测试不用细致分析企业内部业务流程上的安全漏洞,只在网络“表面”做攻击;所以,只要发现网络可入侵的漏洞,在报告中告之客户这个漏洞是存在的,是有可能被利用进行入侵的,基本就停住了,再往深一步的入侵,除非是用户强烈要求。正是基于这样的想法,安全公司与用户安全管理者都很有面子,项目操作很容易标准化,双方都非常乐意接受。当然,同质化的结果就是渗透性测试的价格非常低廉,与通用的风险评估相差无几了。
最初的渗透性测试不是这样,应该说是一些黑客“从良”后的善意工作,渗透就是入侵的真实模拟。《入侵的艺术》中记录了一个小故事:“一双袜子”一家制作数字购物卷的公司请安全公司对自己的网络做渗透性测试。如何“入侵”呢?该公司以数字信息为生,购物卷就是钱,公司对系统安全很重视,密码系统非常完备,尝试破解是困难的。入侵者观察了商家如何兑换购物卷,因为测试协议给了他们一个商家账号(模拟用户),他们通过这个账号进入兑换系统,很快发现兑换系统有个应用漏洞,能执行入侵者的任何命令。兑换中心的计算机与制作购物卷的公司是连通的,利用域信任关系,入侵者很容易进入到公司内部网络,并发现了制作购物卷的系统,通过商家的业务定单系统很容易给这个“造币机”下达指令。入侵者可不只是显示个用户提示符(成功登录),而是给自己制作了一张购物卷,金额是难以想象的,折合美元为19亿元。入侵者用这张购物卷在商家的网站上订购了一双袜子,交易成功,商家不得不为这双价值19亿的袜子买单,因为购物卷是“真”的,当然,袜子也是真的…
渗透性测试是模拟黑客入侵的思维,而不是形式。那么黑客入侵时想什么?因为任何安全体系的建设都是基于一种信任的,网络的存在是要为人提供服务的,不可能对所有人都封闭,所以黑客想的应该是:正常用户业务处理的正常逻辑、方法,用户需要这样去完成他的工作,就需要IT部门这样支持业务访问通道,黑客模拟成企业员工,通过同样的通道,就不容易被发现。当然这里说的入侵不包括野蛮型的DDOS攻击与表演型的网站涂鸦攻击,这两种攻击都只在企业网络外部,不需要入侵到内部。实际的网络入侵是一种“灰盒”测试,所谓灰的含义是黑客在入侵的过程中,通过猜测与分析、信息收集,逐渐明晰网络的内部结构(防火墙的位置,机密资源所在的服务器位置等)。渗透性测试要简单一些,可以看作是一种白盒测试,测试者可以先得到部分“内部”信息,或一些实验账号,可以节省很多探测的时间,但它与入侵的目的是一样的,都是要利用一切可能的漏洞进入,无声无息地取走机密信息。这样,我们再看企业网络结构图,渗透性测试的目标就明确了,要找到进入目标资源的通道,而不仅仅是找到进入网络的通道。更为重要的是:测试还需要有非常好的自我隐蔽技术,不能很快被发现(安全监视系统与审计系统能在你获取机密资源前发现你),因为进入网络后,获取目标资源还需要很多时间,这也正式渗透性测试与风险评估的差别,风险评估常常是评价防护体系,而渗透性测试常常是与监控体系较量,入侵进去是一种技术,进去后不被发现地干好自己的事情是另一种技术---隐藏技术。
我们总结了一些衡量渗透性测试结果的信息,通常以获得下面信息为标志:入侵CEO的电脑(密码与信息)企业核心机密资料(如软件公司的源代码库)高级管理人员的账户与密码列表渗透性测试的报告中,应该提交入侵可利用的资源分布图(服务器、账号、密码列表),包括可看到的、可拿走的、可篡改的…
当然,安全漏洞都是有时限的,用户打上了补丁,可能“通道”就关闭了,所以渗透性测试的结果也有时限意义。按我们的经验,渗透性测试的结果通常不是
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 三年级上美术教学设计-幸福乐园-湘美版
- 2024年五年级数学上册 五 多边形面积的计算 2三角形的面积教学设计 西师大版
- 20陀螺教学设计-2024-2025学年四年级上册语文统编版
- Module 10 教学设计 2023-2024学年外研版七年级英语下册
- 关系营销企业内部关系
- 竞凭幼儿园园长述职报告
- 2024-2025学年高中生物 第1章 第4节 基因工程的发展前景教学设计 浙科版选修3
- 2024六年级语文下册 第二单元 习作:写作品梗概教学设计 新人教版
- 七年级英语下册 Module 3 Making plans Unit 1 What are you going to do at the weekends第1课时教学设计(新版)外研版
- 2024-2025学年高中化学 第一章 第二节 原子结构与元素的性质 第2课时 元素周期律(一)教学设计 新人教版选修3
- GeomagicDesignX教程教学课件
- 包装设计-超级全完整的课件
- 写景作文ppt课件完美版
- 高超声速飞行技术
- 空调维保投标方案(技术标)
- 物流配送员劳动合同
- 《高效团队管理:打造卓越团队的三大要素》
- 本科毕业设计-年产110万吨氧化铝石灰拜耳法溶出车间设计
- 新《医院财务制度》课件
- 医院物业项目投标书
- pep人教版英语三年级下册Unit3《Atthezoo》单元作业设计(二)
评论
0/150
提交评论