




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
渗透测试流程渗透测试-WindowsAzureWindowsAzure非常重视平台的安全,已经实施了多项有助于提高平台安全的技术和程序性措施。这些措施包括身份和访问管理、相互SSL身份验证、分层环境、监视、日志记录和报告。我们还进行定期渗透测试,以探测平台的弱点,并帮助我们改进安全控件。我们深知,安全评估和测试也是客户应用程序开发和部署的重要部分。我们确立了一项策略,即让客户对托管在WindowsAzure中的应用程序执纪互联并获得批准后,再严格按照我们的条款和条件进行授权渗透测试。因为此类测试可能无法与真实攻击区分,因此客户请务必在提前通纪互联并获得批准后,再严格按照我们的条款和条件进行渗透测试。渗透测试批准流程:启动渗透测试的批准流程要获得渗透测试的批准,请填写并提交“渗透测试批准表”到。成功提交后,将向您提供一个参考号,以用于与此测试申请相关的任何进一步通信。世纪互联进行批准提交批准表后,世纪互联将在五个工作日内响应申请。如果需要进一步信息,世纪互联将使用“渗透测试批准表”中提供的信息,通过电子邮件与您联系。您可以使用提交申请过程中提供的参考号跟踪申请状态。测试完成您只能进行获得世纪互联批准的测试,并且必须遵守批准电子邮件中规定的任何条件。如果您需要额外时间(或另定时间)来执行测试,必须提交新的批准表。只有获得世纪互联对新日期的授权后,才能执行测试。如果您认为自己发现了与WindowsAzure服务相关的潜在安全缺陷或有对渗透测试或申请状态存有其他疑问,可通过。渗透测试批准表姓名(主要联系人)电子邮件地址电话号码WindowsAzure订阅ID1.测试目的是什么?由谁执行渗透测试(内部团队还是第三方)?如果渗透测试由第三方执行,请提供以下详细信息:第三方名称联系人电子邮件地址电话号码您的渗透测试过程是否包括标准测试(如下文中所定义)?是/否如果回答是,请提供这些测试的以下信息:测试的目标DNS名称
标有时区的测试开始日期和时间(+/-GMT)标有时区的测试结束日期和时间(+/-GMT)您的渗透测试过程是否包括标准测试以外的测试(如下文中所定义)?是/否如果您回答是,请列出所有此类测试:测试的简短描述列出您要测试的所有功能(例如SQLAzure、WindowsAzure存储、WindowsAzure计算)测试的目标DNS名称(*.)从哪里启动测试?(主机的IP地址)如果适用,请提供将使用的开源/商业工具的名称标有时区的测试开始日期和时间(+/-GMT)标有时区的测试结束日期和时间(+/-GMT)渗透测试条款和条件提交此表单即表示确认所提供信息的真实性和准确性,并同意以下条款和条件:您是上文中所指明WindowsAzure订阅的所有者,且有权对该订阅执行渗透测试。您的测试不能针对任何其他订阅或任何其他WindowsAzure客户。您不得进行任何禁止测试(参见下文)。您不得进行任何超过订阅的带宽配额的测试(如不确定,请询问客户支持)。您只能在世纪互联指定的时间和时段进行世纪互联授权电子邮件中批准的测试。您必须遵守世纪互联在授权电子邮件或任何后续通信中规定的有关这些测试的任何其他限制或条件。您的测试必须遵守此批准表中提供的信息,除非世纪互联另有规定。在测试过程中,如果您认为自己发现了与WindowsAzure相关的潜在安全缺陷,可通过一与我们取得联系,在24小时内报告,且在至少90天内不得公开此信息。您对WindowsAzure的使用(包括此测试)应继续遵守您购买WindowsAzure时所签订协议的条款和条件如果因未能遵守本协议而导致对WindowsAzure或其他WindowsAzure客户造成损害,您必须承担全部责任。标准测试以下标准测试可接受快捷审批:1)为在您的端点上发现OWASP前10大Web漏洞而进行的测试2)在您的端点上进行的模糊测试禁止测试禁止执行任何类型的拒绝服务测试,或者任何其他旨在确定、演示或模拟任何类型拒绝服务(DOS)的存在的测试。隐私性我们将为您在此批准表中提供的信息保密,并仅用于帮助我们向您的渗透测试提供帮助,或者改进WindowsAzure的安全。有关更多详细信息,请参阅我们的隐私声明。PenetrationTestingProcessPenetrationTesting-WindowsAzureWindowsAzuretakesthesecurityofourplatformveryseriously,andwehaveimplementedanumberoftechnicalandproceduralmeasurestohelpwithplatformsecurity.Theseincludeidentityandaccessmanagement,mutualSSLauthentication,layeredenvironment,monitoring,loggingandreporting.Wealsoconductregularpenetrationtestingtoprobeourplatformforweaknessesandhelpusimproveoursecuritycontrols.Weunderstandthatsecurityassessmentandtestingisalsoanimportantpartofourcustomers’applicationdevelopmentanddeployment.WehaveestablishedapolicyforcustomerstocarryoutauthorizedpenetrationtestingontheirapplicationshostedinWindowsAzure.Becausesuchtestingcanbeindistinguishablefromarealattack,itiscriticalthatcustomersconductpenetrationtestingonlyafternotifyingandobtainingapprovalinadvancefromtheWindowsAzureteamandonlyinaccordancewithourtermsandconditions.PenetrationTestApprovalProcess:InitiateApprovalforPenetrationTestingToobtainapprovalforpenetrationtesting,pleasecompleteandsubmitthe‘PenetrationTestingApprovalForm’to.Aftersuccessfulsubmission,youwillbeprovidedwithareferencenumber,whichcanbeusedforanyfurthercommunicationrelatedtothisrequest.ApprovalfromWindowsAzureTeamOncetheformissubmitted,theWindowsAzureteamwillrespondtotherequestwithinfivebusinessdays.Incaseanyfurtherinformationisrequired,theWindowsAzureteamwillcontactyoubyemailusingtheinformationprovidedinthe‘PenetrationTestApprovalForm’.Youcantrackthestatusoftherequestusingthereferencenumberprovidedduringsubmissionoftherequest.TestCompletionYoumayonlyconductthosetestsapprovedbytheWindowsAzureteamandsubjecttoanyconditionsspecifiedintheapprovalemail.Incaseyourequireadditionaltime(oradifferenttime)tocarryoutthetesting,youmustsubmitanewrequestforapproval.ThetestingcanonlybecarriedoutafterauthorizationbytheWindowsAzureteamforthenewdates.IfyoubelieveyouhavediscoveredapotentialsecurityflawrelatedtoWindowsAzureororhaveotherquestionsaboutpenetrationtestingorthestatusofyourrequest,youcanreachusat_.PenetrationTestingApprovalFormName(Primarycontactpoint)EmailaddressPhonenumberWindowsAzuresubscriptionIDWhatisthepurposeofyourtest?Whoiscarryingoutthepenetrationtest(InternalTeamorThirdParty)?IfpenetrationtestisgoingtobeconductedbyThirdParty,pleaseprovidethefollowingdetails:NameofthirdpartyContactpersonEmailaddressPhoneNumberDoesyourpenetrationtestingexerciseincludeStandardTests(definedbelow)?Yes/NoIfyouansweredYes,thenprovidethefollowinginformationforthesetests:TargetDNSname(s)forthetestingTeststartdateandtimewithtimezone(+/-GMT)Testenddateandtimewithtimezone(+/-GMT)
DoesyourpenetrationtestingexerciseincludetestsotherthanStandardTests(definedbelow)?Yes/NoIfyouansweredYes,thenlistallsuchtests:BriefdescriptionoftestListallfeaturesthatyouaretargeting(e.g.,SQLAzure,WindowsAzurestorage,WindowsAzureCompute)TargetDNSnamesfortesting(*.)Fromwherewillthetestbelaunched?(IPaddressofhosts)Ifapplicable,nameofopensource/commercialtoolthatwillbeusedTeststartdateandtimewithtimezone(+/-GMT)TestEnddateandtimewithtimezone(+/-GMT)AdditionalcommentsPenetrationTestingTerms&ConditionsBysubmittingthisform,youagreethattheinformationyouhaveprovidedistrueandaccurateandtothefollowingtermsandconditions:YouaretheowneroftheWindowsAzuresubscriptionspecifiedaboveandauthorizedtoconductpenetrationtestingagainstthatsubscription.YourtestingwillnottargetanyothersubscriptionoranyothercustomerofWindowsAzure.YouwillnotconductanyProhibitedTests(seebelow).Youwillnotconductanyteststhatwillexceedthebandwidthquotaforyoursubscription(askCustomerSupportifyouareunsure).YouwillconductonlythosetestsapprovedintheauthorizationemailfromtheWindowsAzureteamforthetimeanddurationtheWindowsAzureteamspecifies.YouwillabidebyanyotherrestrictionsorconditionstheWindowsAzureteamspecifiesintheauthorizationemailoranysubsequentcommunicationfromtheWindowsAzureteamregardingthesetests.Yourtestingwillbeinaccordancewiththeinformationyouprovideinthisform,exceptwheretheWindowsAzureteamspecifiesotherwise.Ifduringthecourseofyourtesting,youbelieveyouhavediscoveredapotentialsecurityflawrelatedtoWindowsAzure,youwillreportittotheWindowsAzureteamat_within24hoursandwillnotdisclosethisinformationpubliclyortoanythirdpartyforatleast90days.YouruseofWindowsAzure,includingthistesting,willcontinuetobesubjecttothetermsandconditionsoftheagreement(s)underwhichyoupurchasedWindowsA
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 工程测量材料采购合同
- 2025年度新能源汽车充电桩建设履行合同运维与维护合同
- 西安2025年度租赁市场信用体系建设协议
- 二零二五年度废旧家电回收利用合同范本
- 2025年度杉木木材行业风险管理与服务合同
- 2025年度股东向公司借款资金用途监督合同
- 二零二五年度农业科技企业员工劳动合同规范模板
- 婚纱礼服采购合同
- 二零二五年度电力线路迁改工程安全责任书
- 二零二五年度农村宅基地使用权转让与农村人居环境改善合同
- 混凝土灌注桩质量平行检查记录(钢筋笼)
- 结直肠癌医学课件全面版
- 化工行业关键装置、重点部位档案
- 铁路旁站监理记录表(桩基)
- 4.4 数学归纳法课件-高二下学期数学人教A版(2019)选择性必修第二册
- 名人介绍l梁启超
- 幼儿绘本故事:波西和皮普大怪兽
- 译林版五年级英语下册 Unit 5 第2课时 教学课件PPT小学公开课
- 全套电子课件:混凝土结构设计
- 数据结构英文教学课件:chapter2 Array
- 新版PEP小学英语3-6年级单词表(共14页)
评论
0/150
提交评论