激情五月天婷婷,亚洲愉拍一区二区三区,日韩视频一区,a√天堂中文官网8

<ul id="buwfs"><strike id="buwfs"><strong id="buwfs"></strong></strike></ul>
    <output id="buwfs"></output>
  • <dfn id="buwfs"><source id="buwfs"></source></dfn>
      <dfn id="buwfs"><td id="buwfs"></td></dfn>
      <div id="buwfs"><small id="buwfs"></small></div>
      <dfn id="buwfs"><source id="buwfs"></source></dfn>
      1. <dfn id="buwfs"><td id="buwfs"></td></dfn>
        始創(chuàng)于2000年 股票代碼:831685
        咨詢熱線:0371-60135900 注冊(cè)有禮 登錄
        • 掛牌上市企業(yè)
        • 60秒人工響應(yīng)
        • 99.99%連通率
        • 7*24h人工
        • 故障100倍補(bǔ)償
        全部產(chǎn)品
        您的位置: 網(wǎng)站首頁(yè) > 幫助中心>文章內(nèi)容

        更有效的滲透測(cè)試 更簡(jiǎn)單的安全

        發(fā)布時(shí)間:  2012/7/11 10:49:25

        滲透測(cè)試不應(yīng)該僅僅關(guān)注于漏洞掃描,牢靠的滲透測(cè)試應(yīng)該產(chǎn)生有意義的數(shù)據(jù),能夠展現(xiàn)戰(zhàn)略性的調(diào)查結(jié)果。

          奧蘭多報(bào)導(dǎo)——據(jù)某位安全專(zhuān)家兼作者表示,企業(yè)在信息安全技術(shù)上投入巨資,卻未能扭轉(zhuǎn)不斷受到攻擊這一局面。在2012年的信息安全世界會(huì)議及博覽會(huì)上,該專(zhuān)家極力主張2500多名與會(huì)者通過(guò)實(shí)施更有效的滲透測(cè)試來(lái)反思他們的風(fēng)險(xiǎn)優(yōu)先級(jí)理念。

          “就我所知我們是唯一不斷地投入越來(lái)越多金錢(qián)的行業(yè),然而我們的問(wèn)題每況愈下。”Dave Kennedy說(shuō)到。他是位于北坎敦俄亥俄州的Diebold有限公司的副總裁兼全球風(fēng)險(xiǎn)及安全CSO。“我們?cè)黾宇A(yù)算、擴(kuò)大投入,每次購(gòu)買(mǎi)的產(chǎn)品都是大會(huì)的時(shí)髦術(shù)語(yǔ)。”

          Kennedy是一名滲透測(cè)試人員、也是《Metasploit:滲透測(cè)試人員指導(dǎo)》一書(shū)的作者,他用他開(kāi)發(fā)的社交工程工具軟件Toolkit演示了好幾種攻擊。在不到一分鐘內(nèi)Kennedy用該工具克隆了某個(gè)web站點(diǎn),使用合法的數(shù)字簽名瞄準(zhǔn)了某個(gè)受害者的機(jī)器。他展示了如何快速地完全控制該員工電腦,以及簡(jiǎn)單地使用HTTP連接來(lái)竊取數(shù)據(jù),這些都是通過(guò)完全模擬瀏覽器做到的。

          “你們的安全技術(shù)沒(méi)有阻止這些攻擊,而且這種類(lèi)型的黑客攻擊來(lái)說(shuō)我不太擅長(zhǎng),”Kennedy表示。“許多孩子在這種技術(shù)表現(xiàn)非凡,他們不僅僅是腳本小子,他們正在變成老練的攻擊者”。

          Kennedy表示,大多數(shù)的CISO和安全從業(yè)人員幻想擁有戒備森嚴(yán)護(hù)城河的城堡將外來(lái)的攻擊者拒之門(mén)外,但是合規(guī)遵從和安全技術(shù)增加了復(fù)雜性,使得安全要解決的那些危險(xiǎn)愈加復(fù)雜。“我們整個(gè)失去了平衡,我們的專(zhuān)注點(diǎn)在于合規(guī)性,當(dāng)無(wú)法確保那些需要保障的資產(chǎn)安全時(shí),就從廠商那里購(gòu)買(mǎi)產(chǎn)品”。

          Kennedy提倡使用滲透測(cè)試執(zhí)行標(biāo)準(zhǔn)(Penetration Testing Execution Standard,簡(jiǎn)稱PTES),該標(biāo)準(zhǔn)及成熟度模型是在兩年前的ShmooCon黑客大會(huì)上設(shè)計(jì)的。PTES用于為公司和安全服務(wù)提供商提供一個(gè)通用的語(yǔ)言和范疇,完成滲透測(cè)試。他談到目前有6000人參與到PTES的制定中,公司可以利用該標(biāo)準(zhǔn)提出特定的要求,來(lái)評(píng)估滲透測(cè)試人員。

          滲透測(cè)試不應(yīng)該僅僅關(guān)注于漏洞掃描,Kennedy談到。相反,牢靠的滲透測(cè)試應(yīng)該產(chǎn)生有意義的數(shù)據(jù),能夠展現(xiàn)戰(zhàn)略性的調(diào)查結(jié)果,這些結(jié)果應(yīng)該能解決大多數(shù)的根本問(wèn)題。通常經(jīng)過(guò)滲透測(cè)試的企業(yè),只是以發(fā)現(xiàn)1500個(gè)系統(tǒng)漏洞的海量報(bào)告告終,而沒(méi)有解決這些問(wèn)題根源的真正方法,Kennedy表示。

          “滲透測(cè)試應(yīng)該是不拘泥的、而且要模擬攻擊者的行為”,Kennedy談到。“我們需要擺脫所有這些昂貴技術(shù)的禁錮,它們僅是幫助你推測(cè)位于中國(guó)的某個(gè)人是如何在凌晨2點(diǎn)使用零日攻擊黑了你的系統(tǒng)。那不起作用”。

          滲透測(cè)試應(yīng)該包括正式使用前的交互,Kennedy談到。在這個(gè)過(guò)程中滲透測(cè)試人員收集情報(bào),懂得公司如何賺取利潤(rùn)。威脅建模有助于弄清楚哪些攻擊方式會(huì)對(duì)公司造成最大的影響。漏洞分析尋找系統(tǒng)弱點(diǎn),發(fā)現(xiàn)旨在獲得內(nèi)部網(wǎng)絡(luò)訪問(wèn)的精確攻擊,它們接著取得敏感數(shù)據(jù),對(duì)公司業(yè)務(wù)造成巨大破壞。

          “這在于如何傳達(dá)信息。它不是借助于一個(gè)長(zhǎng)達(dá)1500頁(yè)的報(bào)告,因?yàn)樵谶@些報(bào)告中90%的調(diào)查結(jié)果是廢話”,Kennedy說(shuō)到:“你需要認(rèn)識(shí)到公司有哪些體系上的問(wèn)題,并且這些測(cè)試人員花多長(zhǎng)時(shí)間可以將數(shù)據(jù)帶出公司”。

          會(huì)議的與會(huì)者普遍對(duì)PTES表示樂(lè)觀,并且表示它可以減少滲透測(cè)試項(xiàng)目中聘請(qǐng)出價(jià)最低的人的常見(jiàn)做法。運(yùn)行漏洞掃描軟件、并且嘗試解決所有這些結(jié)果并不奏效,D. David Orr談到。他是美國(guó)聯(lián)邦存款保險(xiǎn)公司風(fēng)險(xiǎn)管理監(jiān)督部門(mén)的IT檢查分析員。Orr說(shuō)他知道一些銀行和信用合作社因?yàn)槿狈?nèi)部的專(zhuān)家意見(jiàn)而奮戰(zhàn)于800頁(yè)的報(bào)告,還在不斷投入費(fèi)用。“翻閱這些報(bào)告你可以看到有許多虛假的積極。我建議他們從不要如此糾結(jié)開(kāi)始。”


        本文出自:億恩科技【mszdt.com】

          奧蘭多報(bào)導(dǎo)——據(jù)某位安全專(zhuān)家兼作者表示,企業(yè)在信息安全技術(shù)上投入巨資,卻未能扭轉(zhuǎn)不斷受到攻擊這一局面。在2012年的信息安全世界會(huì)議及博覽會(huì)上,該專(zhuān)家極力主張2500多名與會(huì)者通過(guò)實(shí)施更有效的滲透測(cè)試來(lái)反思他們的風(fēng)險(xiǎn)優(yōu)先級(jí)理念。

          “就我所知我們是唯一不斷地投入越來(lái)越多金錢(qián)的行業(yè),然而我們的問(wèn)題每況愈下。”Dave Kennedy說(shuō)到。他是位于北坎敦俄亥俄州的Diebold有限公司的副總裁兼全球風(fēng)險(xiǎn)及安全CSO。“我們?cè)黾宇A(yù)算、擴(kuò)大投入,每次購(gòu)買(mǎi)的產(chǎn)品都是大會(huì)的時(shí)髦術(shù)語(yǔ)。”

          Kennedy是一名滲透測(cè)試人員、也是《Metasploit:滲透測(cè)試人員指導(dǎo)》一書(shū)的作者,他用他開(kāi)發(fā)的社交工程工具軟件Toolkit演示了好幾種攻擊。在不到一分鐘內(nèi)Kennedy用該工具克隆了某個(gè)web站點(diǎn),使用合法的數(shù)字簽名瞄準(zhǔn)了某個(gè)受害者的機(jī)器。他展示了如何快速地完全控制該員工電腦,以及簡(jiǎn)單地使用HTTP連接來(lái)竊取數(shù)據(jù),這些都是通過(guò)完全模擬瀏覽器做到的。

          “你們的安全技術(shù)沒(méi)有阻止這些攻擊,而且這種類(lèi)型的黑客攻擊來(lái)說(shuō)我不太擅長(zhǎng),”Kennedy表示。“許多孩子在這種技術(shù)表現(xiàn)非凡,他們不僅僅是腳本小子,他們正在變成老練的攻擊者”。

          Kennedy表示,大多數(shù)的CISO和安全從業(yè)人員幻想擁有戒備森嚴(yán)護(hù)城河的城堡將外來(lái)的攻擊者拒之門(mén)外,但是合規(guī)遵從和安全技術(shù)增加了復(fù)雜性,使得安全要解決的那些危險(xiǎn)愈加復(fù)雜。“我們整個(gè)失去了平衡,我們的專(zhuān)注點(diǎn)在于合規(guī)性,當(dāng)無(wú)法確保那些需要保障的資產(chǎn)安全時(shí),就從廠商那里購(gòu)買(mǎi)產(chǎn)品”。

          Kennedy提倡使用滲透測(cè)試執(zhí)行標(biāo)準(zhǔn)(Penetration Testing Execution Standard,簡(jiǎn)稱PTES),該標(biāo)準(zhǔn)及成熟度模型是在兩年前的ShmooCon黑客大會(huì)上設(shè)計(jì)的。PTES用于為公司和安全服務(wù)提供商提供一個(gè)通用的語(yǔ)言和范疇,完成滲透測(cè)試。他談到目前有6000人參與到PTES的制定中,公司可以利用該標(biāo)準(zhǔn)提出特定的要求,來(lái)評(píng)估滲透測(cè)試人員。

          滲透測(cè)試不應(yīng)該僅僅關(guān)注于漏洞掃描,Kennedy談到。相反,牢靠的滲透測(cè)試應(yīng)該產(chǎn)生有意義的數(shù)據(jù),能夠展現(xiàn)戰(zhàn)略性的調(diào)查結(jié)果,這些結(jié)果應(yīng)該能解決大多數(shù)的根本問(wèn)題。通常經(jīng)過(guò)滲透測(cè)試的企業(yè),只是以發(fā)現(xiàn)1500個(gè)系統(tǒng)漏洞的海量報(bào)告告終,而沒(méi)有解決這些問(wèn)題根源的真正方法,Kennedy表示。

          “滲透測(cè)試應(yīng)該是不拘泥的、而且要模擬攻擊者的行為”,Kennedy談到。“我們需要擺脫所有這些昂貴技術(shù)的禁錮,它們僅是幫助你推測(cè)位于中國(guó)的某個(gè)人是如何在凌晨2點(diǎn)使用零日攻擊黑了你的系統(tǒng)。那不起作用”。

          滲透測(cè)試應(yīng)該包括正式使用前的交互,Kennedy談到。在這個(gè)過(guò)程中滲透測(cè)試人員收集情報(bào),懂得公司如何賺取利潤(rùn)。威脅建模有助于弄清楚哪些攻擊方式會(huì)對(duì)公司造成最大的影響。漏洞分析尋找系統(tǒng)弱點(diǎn),發(fā)現(xiàn)旨在獲得內(nèi)部網(wǎng)絡(luò)訪問(wèn)的精確攻擊,它們接著取得敏感數(shù)據(jù),對(duì)公司業(yè)務(wù)造成巨大破壞。

          “這在于如何傳達(dá)信息。它不是借助于一個(gè)長(zhǎng)達(dá)1500頁(yè)的報(bào)告,因?yàn)樵谶@些報(bào)告中90%的調(diào)查結(jié)果是廢話”,Kennedy說(shuō)到:“你需要認(rèn)識(shí)到公司有哪些體系上的問(wèn)題,并且這些測(cè)試人員花多長(zhǎng)時(shí)間可以將數(shù)據(jù)帶出公司”。

          會(huì)議的與會(huì)者普遍對(duì)PTES表示樂(lè)觀,并且表示它可以減少滲透測(cè)試項(xiàng)目中聘請(qǐng)出價(jià)最低的人的常見(jiàn)做法。運(yùn)行漏洞掃描軟件、并且嘗試解決所有這些結(jié)果并不奏效,D. David Orr談到。他是美國(guó)聯(lián)邦存款保險(xiǎn)公司風(fēng)險(xiǎn)管理監(jiān)督部門(mén)的IT檢查分析員。Orr說(shuō)他知道一些銀行和信用合作社因?yàn)槿狈?nèi)部的專(zhuān)家意見(jiàn)而奮戰(zhàn)于800頁(yè)的報(bào)告,還在不斷投入費(fèi)用。“翻閱這些報(bào)告你可以看到有許多虛假的積極。我建議他們從不要如此糾結(jié)開(kāi)始。”


        本文出自:億恩科技【www.enidc.com】
        -->

        服務(wù)器租用/服務(wù)器托管中國(guó)五強(qiáng)!虛擬主機(jī)域名注冊(cè)頂級(jí)提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM]

      2. 您可能在找
      3. 億恩北京公司:
      4. 經(jīng)營(yíng)性ICP/ISP證:京B2-20150015
      5. 億恩鄭州公司:
      6. 經(jīng)營(yíng)性ICP/ISP/IDC證:豫B1.B2-20060070
      7. 億恩南昌公司:
      8. 經(jīng)營(yíng)性ICP/ISP證:贛B2-20080012
      9. 服務(wù)器/云主機(jī) 24小時(shí)售后服務(wù)電話:0371-60135900
      10. 虛擬主機(jī)/智能建站 24小時(shí)售后服務(wù)電話:0371-60135900
      11. 專(zhuān)注服務(wù)器托管17年
        掃掃關(guān)注-微信公眾號(hào)
        0371-60135900
        Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權(quán)所有  地址:鄭州市高新區(qū)翠竹街1號(hào)總部企業(yè)基地億恩大廈  法律顧問(wèn):河南亞太人律師事務(wù)所郝建鋒、杜慧月律師   京公網(wǎng)安備41019702002023號(hào)
          0
         
         
         
         

        0371-60135900
        7*24小時(shí)客服服務(wù)熱線