渗透渗透测试

渗透测试  时间:2021-02-19  阅读:()

115廉明,庄严,程绍银,蒋凡(中国科学技术大学信息安全测评中心,安徽合肥230026)摘要:文章介绍了渗透测试的相关内容、方法以及其在信息系统等级测评过程中的应用.
渗透测试作为等级保护过程中的一个手段,从发现漏洞解决漏洞的思路提高了系统的安全性能.

关键词:等级保护;渗透测试;漏洞中图分类号:TP393.
08文献标识码:A渗透测试在信息系统等级测评中的应用作者简介:廉明(1988-),男,硕士,主要研究方向:信息安全;庄严(1978-),男,硕士,主要研究方向:信息安全;程绍银(1981-),男,讲师,博士,主要研究方向:信息安全;蒋凡(1956-),男,主任,教授,硕士,主要研究方向:信息安全.
0引言《信息安全技术信息系统安全等级保护测评过程指南》[1]对不同等级信息系统在测评实施时的不同强度要求.
其中一级满足GB/T22239-2008中的一级要求;二级满足GB/T22239-2008中的二级要求,针对主机、服务器、关键网络设备、安全设备等设备进行漏洞扫描等;三级满足GB/T22239-2008中的三级要求,针对主机、服务器、网络设备、安全设备等设备进行漏洞扫描,针对应用系统完整性和保密性要求进行协议分析,渗透测试应包括基于一般脆弱性的内部和外部渗透攻击;四级满足GB/T22239-2008中的四级要求,针对主机、服务器、网络设备、安全设备等设备进行漏洞扫描,针对应用系统完整性和保密性要求进行协议分析,渗透测试应包括基于一般脆弱性的内部和外部渗透攻击.
对于二级以上的重要信息系统有必要通过渗透测试来发现目标系统的一些漏洞,同时针对漏洞提出解决方案来提高系统的安全性.

1渗透测试简介渗透测试是安全性测试的一种重要的方法,渗透测试是完全模拟黑客可能使用的攻击技术和漏洞发现技术,对目标系统的安全做深入的探测,发现系统最脆弱的环节.
渗透测试能够直观的让管理人员知道自己网络所面临的问题.

渗透测试根据渗透类别分为黑箱测试和白盒测试.
黑箱测试又被称为所谓的"Zero—KnowledgeTesting",渗透者处于完全对系统一无所知的状态,通常这类型测试,最初的信息获取来自于DNS、Web、Email及各种公开对外的服务器.
白盒测试与其恰恰相反,测试者可以通过正常渠道向被测单位取得各种资料,包括网络拓扑、员工资料甚至网站或其它程序的代码片断,也能够与单位的其它员工进行面对面的沟通.
渗透测试根据渗透目标可以分为主机操作系统渗透测试、数据库系统渗透测试、应用系统渗透测试和网络设备渗透测试.

其中,主机操作系统渗透测试是对操作系统本身进行渗透测试;数据库系统渗透测试是对数据库应用系统进行渗透测试.
应用系统渗透测试是对渗透目标提供的各种应用程序进行渗透测试;网络设备渗透测试是对各种防火墙、入侵检测系统、网络设备进行渗透测试.
在等级保护技术要求中,主要就是对网络安全、主机操作系统安全、数据库系统安全、应用安全、数据安全进行等级测评.
因此,在其测评中除了通过对检查表进行核查,利用对各层面渗透测试可能发现检查表所不能查出的一些漏洞.

2等级保护过程中的渗透测试方法在等级保护测评过程中的渗透测试有其特殊性,测试人员并非对系统一无所知,相反其对系统的网络拓扑、设备情况甚至代码等有一定了解.
渗透测试不是漫无目的的攻击,而是有针对性的对既定的目标,如操作系统、数据库、应用系统、网络设备等.
针对这一特性,在等级保护测评过程中渗透测试的方法可以分为如下三个步骤.

1)信息收集.
对目标系统进行渗透之前,需要对基本情况进行了解.
这就要收集与目标系统相关的信息,了解其具体的情况才方便后面的渗透测试.
2)扫描.
通过信息收集掌握了目标网络的一些特征信息之后,可以对目标网络各具体设备进行有针对性的扫描,扫描的最终结果决定了能否对目标网络进行攻击,任何扫描得到的漏洞信息,都可能成为突破网络的切入点.

速云:深圳独立服务器,新品上线,深港mpls免费体验,多重活动!

速云怎么样?速云是一家国人商家。速云商家主要提供广州移动、深圳移动、广州茂名联通、香港HKT等VDS和独立服务器。目前,速云推出深圳独服优惠活动,机房为深圳移动机房,购买深圳服务器可享受5折优惠,目前独立服务器还支持申请免费试用,需要提交工单开通免费体验试用,次月可享受永久8折优惠,也是需工单申请哦!点击进入:速云官方网站地址活动期限至 2021年7月22日速云云服务器优惠活动:活动1:新购首月可...

青果云(590元/年),美国vps洛杉矶CN2 GIA主机测评 1核1G 10M

青果网络QG.NET定位为高效多云管理服务商,已拥有工信部颁发的全网云计算/CDN/IDC/ISP/IP-VPN等多项资质,是CNNIC/APNIC联盟的成员之一,2019年荣获国家高薪技术企业、福建省省级高新技术企业双项荣誉。那么青果网络作为国内主流的IDC厂商之一,那么其旗下美国洛杉矶CN2 GIA线路云服务器到底怎么样?官方网站:https://www.qg.net/CPU内存系统盘流量宽带...

1核1G仅38元/月起野草云服务器,香港/美国洛杉矶CN2+BGP云服务器,

野草云服务器怎么样?野草云是一家成立了9年的国人主机商家,隶属于香港 LucidaCloud Limited (HongKong Registration No. 2736053 / 香港網上查冊中心)。目前,野草云主要销售香港、美国的VPS、虚拟主机及独立服务器等产品,本站也给大家分享过多次他家的优惠了,目前商家开启了优惠活动,香港/美国洛杉矶CN2+BGP云服务器,1核1G仅38元/月起!点击...

渗透测试为你推荐
查看端口怎么查主机IP和网络端口?可以发外链的论坛发外链的论坛哪个比较好,哪个论坛能发外链,能发广告急求。。。。bbsxpdvbbs bbsxp LeadBBS 对比百度抢票浏览器百度手机浏览器怎么抢票 手机百度浏览器抢票方法网店推广网站网店怎么推广?奇虎论坛奇虎论坛最新推荐歌曲列表·宕机人们说的宕机是什么意思三星s8什么时候上市大约什么时候买S8合适网络虚拟机虚拟机的网络怎么弄?微信电话本怎么用如何启用微信通讯录
山东虚拟主机 欧洲免费vps 互联网域名管理办法 linode代购 godaddy续费优惠码 512m 个人域名 腾讯实名认证中心 hkt 鲁诺 360云服务 网站加速软件 注册阿里云邮箱 免费php空间 apnic 国外代理服务器 register.com cdn加速技术 globalsign asp.net虚拟主机 更多