1 / 12
文档名称:

渗透测试、风险评估技术方案知识分享.docx

格式:docx   大小:171KB   页数:12页
下载后只包含 1 个 DOCX 格式的文档,没有任何的图纸或源代码,查看文件列表

如果您已付费下载过本站文档,您可以点这里二次下载

分享

预览

渗透测试、风险评估技术方案知识分享.docx

上传人:zhuwo11 2022/7/21 文件大小:171 KB

下载得到文件列表

渗透测试、风险评估技术方案知识分享.docx

相关文档

文档介绍

文档介绍:、渗透测试
、概述
渗透测试主要依据已经发现的安全漏洞,模拟黑客的攻击方法对系统和网络 进行非破坏性质的攻击性测试,本次将作为评估重点对浙江省水利厅的应用网站 系统每月一次进行全面的渗透测试,从而从深层次发现浙江省水利厅应用系统存有:SQL注入,
跨站脚本,文件包含漏洞,目录跳转漏洞,以脚本文件格式保存错误日志漏 洞,上传漏洞;
远程溢出
这是当前出现的频率最高、威胁最严重,同时又是最容易实现的一种渗 透方法,一个具有一般网络知识的入侵者就可以在很短的时间内利用现成的 工具实现远程溢出攻击。
对于防火墙内的系统同样存在这样的风险,只要对跨接防火墙内外的一 台主机攻击成功,那么通过这台主机对防火墙内的主机进行攻击就易如反掌
口令猜测
口令猜测也是一种出现概率很高的风险,几乎不需要任何攻击工具,利 用一个简单的暴力攻击程序和一个比较完善的字典,就可以猜测口令。
对一个系统账号的猜测通常包括两个方面:首先是对用户名的猜测,其 次是对密码的猜测。
本地溢出 所谓本地溢出是指在拥有了一个普通用户的账号之后,通过一段特殊的指令 代码获得管理员权限的方法。使用本地溢出的前提是首先要获得一个普通用户密 码。也就是说由于导致本地溢出的一个关键条件是设置不当的密码策略。
多年的实践证明,在经过前期的口令猜测阶段获取的普通账号登录系统之后, 对系统实施本地溢出攻击,就能获取不进行主动安全防御的系统的控制管理权限。
、渗透测试计划
制定渗透测试计划将使得安全扫描将在浙江省水利厅的授权和监督下进行, 避免攻击意味和恶意攻击者的乘势利用。同时渗透计划在确定后应控制在一定范 围。
渗透测试可以分为黑盒和白盒渗透。黑盒渗透是浙江省水利厅只告诉被渗透 目标的域名(或
IP),然后由渗透测试方去进行安全渗透测试,白盒渗透是浙 江省水利厅提供被渗透目标的域名、IP、系统版本、数据库版本、测试帐号等一 系列信息,然后由渗透测试方去进行安全渗透测试。
渗透测试也可以分为外部渗透和内部渗透。外部渗透是渗透测试方在互联网 上模拟入侵者对浙江省水利厅网站系统进行安全渗透测试,内部渗透是渗透测试 方在中浙江省水利厅内部网模拟入侵者和内部人员进行渗透测试。
本次测试按照浙江省水利厅的要求,可以用白盒或者黑盒,外部或者内部的 形式进行渗透测试。
、 渗透测试结果输出
渗透测试的结果将以报告(《渗透测试报告》)的形式Word)作为风险评 估报告的一部分提交给浙江省水利厅,渗透测试可以作为安全威胁分析的一个重 要数据来源。
渗透测试报告详细描述了渗透测试的结果和过程,并使用文字和抓图的形式 来描述渗透测试过程。
、 系统备份与恢复措施
为防止在渗透测试过程中出现的异常的情况,所有被评估系统均应在被评估 之前作一次完整的系统备份或者关闭正在进行的操作,以便在系统发生灾难后及 时恢复。
数据备份后进行恢复演****检测备份数据和应急恢复流程的有效性。
>操作系统类:制作系统应急盘,根据不同系统对系统信息,注册表, sam文件,/etc中的配置文件以及其他含有重要系统配置信息和用 户信息的目录和文件进行备份,并应该确保备份的自身安全。
>数据库系统类:对数据库系统进行数据转储,并妥善保护好备份数 据。同时对数据库系统的配置信息和用户信息进行备份。
>网络应用系统类:对网络应用服务系统及其配置、用户信息、数据 库等进行备份。
、 风险与应对措施
渗透测试过程的最大的风险在于测试过程中对业务产生影响,为此我们在本项目 采取以下措施来减小风险:
•在渗透测试中不使用含有拒绝服务的测试策略;
•渗透测试时间尽量安排在业务量不大的时段或者晚上;
渗透测试在实施过程中,会增加被渗透网络和主机的负载(5%以下),对系 统性能不会造成影响。但是如果网站程序不够健壮,可能会造成链接耗尽等 影响正常业务的情况。在渗透测试过程中如果出现被评估系统没有响应或其 他明显错误的情况,应当立即停止测试工作,与浙江省水利厅配合人员一起 分析情况,在确定原因后,并正确恢复系统,采取必要的预防措施(比如调 整测试策略等)之后,才可以继续进行如果被渗透测试的主机上除了有被渗透测 试的网站,还有其他网站,其他网站同样会受到上述影响,请相关人员做好备份 等工作;
实施人员在实施过程中,当渗透工作有进展的时候,应及时通知浙江省水利 厅相关人员
当执行对系统影响较大的操作的时候(如:向数据库添加表),应先向浙江 省水利厅相关人员申请,得到授权许可后再实施
测试者和浙江省水利厅管理员保持良好沟通,随时协商解决出现的各种难题
二、风险评估
、风险评估范围
此次风险评估的范围为省社保“金保”业务专网,包括对公众以及对内提供 服务的73个

最近更新

出国旅游个人存款证明格式 4页

2024年公共卫生防疫员:防控、调查、疫苗等技.. 26页

2024年刑法知识考试题库带答案(综合卷) 55页

2024年汽车维修工技能理论考试题库及答案【典.. 45页

2024年消防条令纲要知识考试题库及参考答案【.. 71页

2024年考研(历史)模拟题附参考答案(培优b卷.. 31页

电子政务中国与新加坡的比较 40页

2024年食品安全法管理知识试题库及完整答案(.. 23页

一级注册建筑师之建筑物理与建筑设备考试题库.. 131页

一级注册建筑师之建筑物理与建筑设备考试题库.. 132页

县乡教师选调进城考试《教育心理学》题库(能.. 55页

小学六年级下册数学期末测试卷附答案【巩固】.. 6页

小学六年级下册数学期末考试卷附参考答案(培.. 7页

教科版一年级下册科学期末测试卷及答案【典优.. 7页

教科版三年级上册科学期末测试卷【基础题】 7页

教科版三年级上册科学期末测试卷附答案(夺分.. 8页

教科版二年级上册科学期末测试卷含答案(达标.. 7页

教科版五年级上册科学期末测试卷及完整答案(.. 7页

教科版四年级上册科学期末测试卷及完整答案1套.. 8页

教科版四年级下册科学期末测试卷及参考答案(.. 8页

教科版小学四年级下册科学期末测试卷及参考答.. 9页

教科版科学一年级上册第一单元《植物》测试卷.. 7页

教科版科学一年级上册第二单元《比较与测量》.. 6页

教科版科学一年级上册第二单元《比较与测量》.. 6页

教科版科学一年级下册第一单元《我们周围的物.. 8页

数学小升初期末测试卷附参考答案(预热题) 6页

日常生活突发事故急救知识及处理方法考试题库.. 33页

普法学法知识竞赛题库带答案(满分必刷) 49页

沪教版五年级下册数学第二单元 正数和负数的初.. 5页

沪教版六年级下册数学期末测试卷含答案【巩固.. 7页