渗透渗透测试

渗透测试  时间:2021-02-19  阅读:()

115廉明,庄严,程绍银,蒋凡(中国科学技术大学信息安全测评中心,安徽合肥230026)摘要:文章介绍了渗透测试的相关内容、方法以及其在信息系统等级测评过程中的应用.
渗透测试作为等级保护过程中的一个手段,从发现漏洞解决漏洞的思路提高了系统的安全性能.

关键词:等级保护;渗透测试;漏洞中图分类号:TP393.
08文献标识码:A渗透测试在信息系统等级测评中的应用作者简介:廉明(1988-),男,硕士,主要研究方向:信息安全;庄严(1978-),男,硕士,主要研究方向:信息安全;程绍银(1981-),男,讲师,博士,主要研究方向:信息安全;蒋凡(1956-),男,主任,教授,硕士,主要研究方向:信息安全.
0引言《信息安全技术信息系统安全等级保护测评过程指南》[1]对不同等级信息系统在测评实施时的不同强度要求.
其中一级满足GB/T22239-2008中的一级要求;二级满足GB/T22239-2008中的二级要求,针对主机、服务器、关键网络设备、安全设备等设备进行漏洞扫描等;三级满足GB/T22239-2008中的三级要求,针对主机、服务器、网络设备、安全设备等设备进行漏洞扫描,针对应用系统完整性和保密性要求进行协议分析,渗透测试应包括基于一般脆弱性的内部和外部渗透攻击;四级满足GB/T22239-2008中的四级要求,针对主机、服务器、网络设备、安全设备等设备进行漏洞扫描,针对应用系统完整性和保密性要求进行协议分析,渗透测试应包括基于一般脆弱性的内部和外部渗透攻击.
对于二级以上的重要信息系统有必要通过渗透测试来发现目标系统的一些漏洞,同时针对漏洞提出解决方案来提高系统的安全性.

1渗透测试简介渗透测试是安全性测试的一种重要的方法,渗透测试是完全模拟黑客可能使用的攻击技术和漏洞发现技术,对目标系统的安全做深入的探测,发现系统最脆弱的环节.
渗透测试能够直观的让管理人员知道自己网络所面临的问题.

渗透测试根据渗透类别分为黑箱测试和白盒测试.
黑箱测试又被称为所谓的"Zero—KnowledgeTesting",渗透者处于完全对系统一无所知的状态,通常这类型测试,最初的信息获取来自于DNS、Web、Email及各种公开对外的服务器.
白盒测试与其恰恰相反,测试者可以通过正常渠道向被测单位取得各种资料,包括网络拓扑、员工资料甚至网站或其它程序的代码片断,也能够与单位的其它员工进行面对面的沟通.
渗透测试根据渗透目标可以分为主机操作系统渗透测试、数据库系统渗透测试、应用系统渗透测试和网络设备渗透测试.

其中,主机操作系统渗透测试是对操作系统本身进行渗透测试;数据库系统渗透测试是对数据库应用系统进行渗透测试.
应用系统渗透测试是对渗透目标提供的各种应用程序进行渗透测试;网络设备渗透测试是对各种防火墙、入侵检测系统、网络设备进行渗透测试.
在等级保护技术要求中,主要就是对网络安全、主机操作系统安全、数据库系统安全、应用安全、数据安全进行等级测评.
因此,在其测评中除了通过对检查表进行核查,利用对各层面渗透测试可能发现检查表所不能查出的一些漏洞.

2等级保护过程中的渗透测试方法在等级保护测评过程中的渗透测试有其特殊性,测试人员并非对系统一无所知,相反其对系统的网络拓扑、设备情况甚至代码等有一定了解.
渗透测试不是漫无目的的攻击,而是有针对性的对既定的目标,如操作系统、数据库、应用系统、网络设备等.
针对这一特性,在等级保护测评过程中渗透测试的方法可以分为如下三个步骤.

1)信息收集.
对目标系统进行渗透之前,需要对基本情况进行了解.
这就要收集与目标系统相关的信息,了解其具体的情况才方便后面的渗透测试.
2)扫描.
通过信息收集掌握了目标网络的一些特征信息之后,可以对目标网络各具体设备进行有针对性的扫描,扫描的最终结果决定了能否对目标网络进行攻击,任何扫描得到的漏洞信息,都可能成为突破网络的切入点.

注册做什么96%可以干啥,常用的7个常用的国内国外域名注册服务商_云服务器可以干什么

日前,国内知名主机服务商阿里云与国外资深服务器面板Plesk强强联合,推出 阿里云域名注册与备案、服务器ECS购买与登录使用 前言云服务器(Elastic  只需要确定cpu内存与带宽基本上就可以了,对于新手用户来说,我们在购买阿里云服务申请服务器与域名许多云服务商的云服务器配置是弹性的 三周学会小程序第三讲:服务 不过这个国外服务器有点慢,可以考虑国内的ngrokcc。 ngrokcc...

提速啦(69元起)香港大带宽CN2+BGP独享云服务器

香港大带宽服务器香港大带宽云服务器目前市场上可以选择的商家十分少,这次给大家推荐的是我们的老便宜提速啦的香港大带宽云服务器,默认通用BGP线路(即CN2+BGP)是由三网直连线路 中国电信骨干网以及HGC、NTT、PCCW等国际线路混合而成的高品质带宽(精品带宽)线路,可有效覆盖全球200多个国家和地区。(适用于绝大部分应用场景,适合国内外访客访问,域名无需备案)提速啦官网链接:点击进入香港Cer...

热网互联33元/月,香港/日本/洛杉矶/韩国CN2高速线路云主机

热网互联怎么样?热网互联(hotiis)是随客云计算(Suike.Cloud)成立于2009年,增值电信业务经营许可证:B1-20203716)旗下平台。热网互联云主机是CN2高速回国线路,香港/日本/洛杉矶/韩国CN2高速线路云主机,最低33元/月;热网互联国内BGP高防服务器,香港服务器,日本服务器全线活动中,大量七五折来袭!点击进入:热网互联官方网站地址热网互联香港/日本/洛杉矶/韩国cn2...

渗透测试为你推荐
中国电信互联星空电信的互联星空服务是什么?中国电信互联星空互联星空是什么?是电信公司的吗?打开网页出现错误为什么打不开网页,出错1433端口路由器1433端口怎么开启网站联盟网站联盟的运作流程qq空间打扮QQ空间打扮免费免费建站可以不用钱免费做一个网站吗iphone6上市时间苹果6什么时候出?多少钱虚拟专用网intranet,extranet,虚拟专用网与internet有什么区别与联系虚拟专用网拨号网络与虚拟专用网的区别
便宜vps 华为云服务 blackfriday 监控宝 空间论坛 1g内存 美国免费空间 中国网通测速 网游服务器 东莞服务器 免费网页申请 安徽双线服务器 空间登陆首页 丽萨 中国电信测速网站 免费网络 阿里云手机官网 register.com hosting e-mail 更多