18.2、网络安全评测技术与攻击

目录

网络安全测评技术与工具

漏洞扫描技术可以用于测评,测评你安不安全,也可以用来风险评估安不安全,风险大不大

漏洞扫描包含网络安全漏洞扫描、主机安全漏洞扫描,还有数据库安全扫描,web应用安全扫描

安全渗透测试,是通过模拟攻击者对测评对象进行安全攻击

第一类叫黑盒测试是只提供测试的目标地址,授权团队从指定的测试点进行测试,就给你个IP地址,别的你什么都不知道,来攻击,这叫黑盒测试

白盒测试或叫白盒模型,白盒模型是需要尽可能的,提供详细的被测对象信息,比如说内部的网络拓扑图的编址,各种各样的服务器,这些信息都提供给你,提供详细的信息,测试团队所获取的信息就比较全面,根据所获取的信息制定

特殊的渗透测试方案对系统进行高级别的安全测试,主要运用在高级持续威胁者模拟场景,也叫apt,高级可持续威胁测试。白盒测试用来测apt攻击,因为APT攻击是比较漫长得,而且比较高级的,所以你要尽可能的得到更多信息,才可能测出来。

灰盒测试提供部分信息相当于灰的就是黑和白的中间,白的就是啥都告诉你,黑的啥都不告诉你,灰的就是也告诉你一部分,然后我们测试团队根据我们获得的信息来进行渗透,它适用于手机银行,还有代码安全测试。手机银行、代码安全测试用的是灰盒模型,灰盒测试。

代码安全审查,是按照编程语言等安全编程规范和业务安全的规范,对评测对象的原代码或者二进制的代码进行安全符合性检查。代码的缺陷有缓冲区溢出,代码注入跨站脚本,输入验证API调用等等,这些就是关于代码的问题。

程序员,包括软件测试的肯定都是要测代码的安全性。一般的像网络安全工程师,对代码这一块儿,基本上大部分人是不太深入的。我们对安全工具很熟,但是对代码这一块儿,有特别牛逼的,他自己编程,然后各种语言他都会,这种人就比较少,但大部分人搞网络安全的会点脚本语言。

其他的JAVA,有些了解,你要对所有的东西都很精通,那基本上也不太现实。这是测评用的技术和工具

网络安全测评质量管理和标准

去介绍两个标准,第一个是iso,第二个是我们国家的cnas

测评会用到的技术,协议分析。对我们的协议进行安全性的检查和分析,常见的分析工具有这两个,最常见的其实就是抓包分析,还有性能测试。性能测试用于评估我们测评对象的性能状况,检查评估对象承载性能的压力。包括安全对性能的影响等等,常见的工具有操作系统自带的,就性能监测工具。

任务管理器,调出来CPU、内存等等。利用率,包括网络的利用情况都可以看得到,这就是自带的工具,当然还有一些开源的,商业的

质量管理体系,做测评的时候管理质量有两个标准,第一个iso9001,专门做质量管理的标准

相关推荐
CiLerLinux2 小时前
第四十九章 ESP32S3 WiFi 路由实验
网络·人工智能·单片机·嵌入式硬件
青衫客362 小时前
基于 Python 构建的安全 gRPC 服务——TLS、mTLS 与 Casbin 授权实战
python·安全·微服务
驱动开发0073 小时前
虚拟麦克风驱动下载,支持将手机话筒映射成PC端麦克风
驱动开发·安全
摩羯座-185690305945 小时前
爬坑 10 年!京东店铺全量商品接口实战开发:从分页优化、SKU 关联到数据完整性闭环
linux·网络·数据库·windows·爬虫·python
YoungLime5 小时前
DVWA靶场之十三:CSP 绕过(Content Security Policy (CSP) Bypass)
网络·安全·web安全
芝士小宇6 小时前
tcp 服务器的设计思路
服务器·网络·tcp/ip
智能化咨询6 小时前
【深度学习计算机视觉】10:转置卷积实战进阶——破解棋盘效应与工业级应用
网络
YoungLime6 小时前
DVWA靶场之一:暴力破解(Brute Force)
web安全
cililin7 小时前
第4章 文件管理
linux·服务器·网络·操作系统·unix
驰羽8 小时前
C++网络编程(三)TCP通信流程
服务器·网络·tcp/ip