自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

網(wǎng)絡(luò)安全評估:內(nèi)部測試

安全
企業(yè)防御來自網(wǎng)絡(luò)外圍的攻擊固然重要,但攻擊也有可能發(fā)自企業(yè)內(nèi)部,本文介紹了幾種內(nèi)部攻擊和滲透測試方法。

測試網(wǎng)絡(luò)的外圍很重要,但攻擊者可能已經(jīng)位于網(wǎng)絡(luò)內(nèi)部。攻擊者可能是一位有不滿情緒的員工,或者是利用防火墻內(nèi)服務和周邊安全防御的外部人員。如果要測試內(nèi)部安全控制,那么您需要考慮多個方面,包括各種內(nèi)部測試、您可能希望使用的測試技術(shù)和測試員工的重要性(社會工程測試)。

一個單位的內(nèi)部網(wǎng)絡(luò)可能會受到各種方式的檢測、分析和攻擊。一些最常見的內(nèi)部測試類型包括

• 內(nèi)部攻擊:這種滲透測試技術(shù)可以模擬由授權(quán)個人發(fā)起的惡意活動,他有組織網(wǎng)絡(luò)的合法連接。例如,如果訪問規(guī)則太過于寬松,那么IT管理員就可能將其他人擋在網(wǎng)絡(luò)之外。

• 外部攻擊:這種滲透測試技術(shù)會檢查外部人員通過寬松的服務訪問內(nèi)部。它可能會攻擊超文本傳輸協(xié)議(HTTP)、簡單郵件傳輸協(xié)議(SMTP)、結(jié)構(gòu)化查詢語言(SQL)、遠程桌面(RDP)或其他服務。有一些在線服務專門會銷售受限企業(yè)資源的訪問權(quán)限。

• 盜取設(shè)備攻擊:這種攻擊接近于物理攻擊,因為它針對于組織的設(shè)備。它可能會專門盜取CEO的筆記本電腦、智能手機、復印機或單位的備份磁帶。無論是什么設(shè)備,其目標都一樣:提取重要信息、用戶名和密碼。

• 物理進入:這種測試技術(shù)專門測試組織的物理控制。要對房門、大門、鎖、守衛(wèi)、閉路電視(CCTV)和警報器進行測試,檢查它們是否會被繞過。一種常用的方法是使用撞匙打開機械鎖,用Arduino板打開電子鎖。

• 繞過驗證攻擊:這種測試技術(shù)會尋找無線接入端和調(diào)制解調(diào)器。其目標是了解系統(tǒng)是否安全,并提供足夠的驗證控制。如果可以繞過控制,那么道德黑客可能會嘗試了解能夠獲得哪一級別的系統(tǒng)控制。

滲透測試團隊的網(wǎng)絡(luò)知識結(jié)構(gòu)不同,所采用的測試技術(shù)也會有所不同

• 墨盒測試可以模擬外部攻擊,因為外部人員通常不知道所攻擊網(wǎng)絡(luò)或系統(tǒng)的內(nèi)部情況。簡單地說,安全團隊完全不了解目標網(wǎng)絡(luò)及其系統(tǒng)。攻擊者必須收集關(guān)于目標的各種信息,然后才能確定它的優(yōu)缺點。

• 白盒測試則采用與墨盒測試完全相反的方法。這種安全測試的前提是,安全測試人員完全了解網(wǎng)絡(luò)、系統(tǒng)和基礎(chǔ)架構(gòu)。這種信息允許安全測試人員采用一種更規(guī)范化的方法,它不僅能夠查看所提供的信息,還能夠驗證它的準確性。所以,雖然墨盒測試在收集信息時會花費更長的時間,但是白盒測試則在漏洞檢測時花費更多時間。

• 灰盒測試有時候指的是只了解部分情況的測試?;液袦y試人員只知道部分的內(nèi)部結(jié)構(gòu)。

無論采用哪一種滲透測試方法,其目的都是對組織的網(wǎng)絡(luò)、策略和安全控制進行系統(tǒng)的檢查。一個良好的滲透測試還可以檢查組織的社會成分。社會工程攻擊的目標是組織的員工,其目的是通過操縱員工獲得私密信息。近幾年來,許多成功的攻擊案例都組合使用了社會和技術(shù)攻擊手段。Ghostnet和Stuxnet就是這樣兩個例子。如果您需要在執(zhí)行內(nèi)部滲透測試之后更新政策,那么一個很好的資源是SANS政策項目。要通過良好的控制、政策和流程對員工進行長期培訓,才能夠很好地對抗這種攻擊手段。

責任編輯:藍雨淚 來源: TechTarget中國
相關(guān)推薦

2013-05-16 09:28:21

2011-08-11 11:13:24

2011-09-20 09:54:00

2013-07-30 09:09:46

網(wǎng)絡(luò)安全虛擬化

2024-03-18 12:22:16

OS 18蘋果

2025-02-10 00:00:00

DeepSeek技術(shù)人工智能

2011-02-28 15:51:51

2022-01-26 23:22:23

網(wǎng)絡(luò)安全IT數(shù)據(jù)泄露

2021-08-08 14:19:46

網(wǎng)絡(luò)安全黑客互聯(lián)網(wǎng)

2012-10-31 11:15:59

2014-11-21 10:00:03

2010-07-21 11:26:27

2012-04-13 09:42:48

微軟Windows Pho

2022-09-30 11:53:12

風險評估網(wǎng)絡(luò)安全

2012-03-07 14:49:59

2011-03-17 13:32:45

2024-09-29 10:25:17

2023-07-04 00:10:47

2019-08-06 11:31:29

2021-05-13 20:38:30

點贊
收藏

51CTO技術(shù)棧公眾號