- 1、本文档共52页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
风险评估相关概念 渗透测试一般流程 计划与准备 测试计划 测试准备 侦查分析阶段 信息收集 目标判别 漏洞查找 攻击阶段 获取权限 权限提升 … … 渗透测试一般方法 远程溢出攻击测试 口令破解 Web脚本及应用测试(SQL注入、XSS等) 本地权限提升测试 网络嗅探监听 其它(社会工程学等) …… 渗透测试分类 黑盒测试 (”zero-knowledge testing”)渗透者完全处于对系统一无所知的状态。通常,这种类型的测试,最初的信息获取来自DNS、Web、Email及各种公开对外的服务器。 白盒测试 测试者可以通过正常渠道向被测单位取得各种资料,包括网络拓扑、员工资料甚至网站或其他程序的代码片段,也能与单位其他员工进行面对面的沟通这类的测试目的是模拟企业内部雇员的越权操作 脆弱性识别方法-人工审计 采用人工审计方式可以对漏洞扫描的结果进行验证和分析,也可以检查某些无法利用工具扫描的内容 人工审计内容 网络安全 网络拓扑结构 子网划分 网络边界 审计日志 网络流量与拥塞控制 网络设备的安全配置 ……. 主机安全 审计日志 自主访问控制功能 强制访问控制功能 目录与文件权限 口令设置 登陆设置 资源使用设置 进程与端口关联 ……. 人工审计内容(续) 专用业务/应用系统安全 通讯安全性 本地文件存储安全性 登陆过程安全性 自主访问控制功能有效性及安全策略配置 强制访问控制功能有效性及安全策略配置 用户权限 审计日志 并发会话数限制 …… 数据安全及备份 数据传输安全性 数据存储安全性 备份与恢复功能 备份数据(如用户帐单备份数据) 链路冗余 硬件冗余(如计费系统双机备份) 人工审计内容(续) 物理环境安全 防震、防风、防雨等能力 机房出入安全 区域隔离 防水防潮 防静电 防盗窃和防破坏 温湿度控制 …… 管理安全 管理制度 制定和发布 岗位设置 人员配备 人员录用、离岗 安全意识教育和培训 软件开发 测试验收 …… 审计示例 防护要求 脆弱性检查要点 (HP-UX) 检查结果记录 当对服务器进行远程管理时,应采取必要措施,防止鉴别信息在网络传输过程中被窃听; /etc/inet/services /etc/inet/inetd.conf … 口令应有复杂度要求并定期更换 /var/adm/userdb/ /etc/shadow … 审计范围应覆盖到服务器上的每个操作系统用户和数据库用户 /var/adm/userdb/ /etc/default/security … 脆弱性识别—工具 扫描工具 系统层: X-scan、 Nessus、极光漏洞扫描系统、天镜漏洞扫描系统 应用层: IBM Appscan、 Fortify 、 Acunetix Web Vulnerability Scanner 数据库: Shadow DataBase Scanner、 ISS Database Scanner … 脆弱性赋值 等级 标识 定义 5 很高 如果被威胁利用,将对资产造成完全损害 4 高 如果被威胁利用,将对资产造成重大损害 3 中等 如果被威胁利用,将对资产造成一般损害 2 低 如果被威胁利用,将对资产造成较小损害 1 很低 如果被威胁利用,对资产造成的损害可以忽略 脆弱性赋值表 赋值方法 工作输出 《脆弱性列表》 类型、名称、描述、赋值… 风险评估流程 资产识别 脆弱性识别 威胁识别 已有安全措施的确认 风险分析 风险评估准备 实施风险管理 已有安全措施确认 安全措施 --预防性安全措施 --保护性安全措施 主要任务 --针对已识别的脆弱性确认已采取的安全措施并记录下来 工作输出 --《已有安全措施确认表 》 风险评估流程 资产识别 脆弱性识别 威胁识别 已有安全措施的确认 风险分析 风险评估准备 实施风险管理 风险分析流程 保持已有安全措施 提出风险处理计划 是否接受风险 风险计算 是 否 风险阈值 风险计算 风险计算方法 1、 风险计算 风险计算方法(续) 相乘法:风险值 = 资产价值 x 威胁值 x 脆弱性值 风险阈值的确定 风险阈值是风险是否可接受的判断依据 确定方法 对象的安全等级 1级 2级 3.1级 3.2级 4级 5级 风险阈值(风险值大于此阈值的风险视为不可接受) 设备类风险(包括设备、机房、数据、网络) 60 45 25 15 10 5 人员类风险 90 60 40 30 20 10 管理制度、文档类风险 80 50 30 20 10 5 风险处理建议 主要任务 风险处理方式 降低风险——应用适当的控制措施 (预防性
您可能关注的文档
- 中国茶艺培训教案.ppt
- 信息安全新技术应用介绍教案.ppt
- 信息安全与技术08(清华大学)教案.ppt
- 信息安全与技术09(清华大学)教案.ppt
- 中国茶饮料市场策略回顾与品牌传播讨论教案.ppt
- 信息安全与技术10(清华大学)教案.ppt
- 中国产能过剩问题的尝试性探索教案.ppt
- 信息安全专业介绍教案.ppt
- 信息编码教案.ppt
- 中国传统康复疗法讲稿2教案.ppt
- 2025年度电商人工智能技术合作股东协议范本.docx
- 超威电源有限公司校园招聘85人公开引进高层次人才和急需紧缺人才笔试参考题库答案详解版附答案.docx
- 2025年度电商人工智能与大数据分析服务合同范本.docx
- 2025年度电商代运营平台运营优化与升级协议.docx
- 超威电源有限公司校园招聘85人公开引进高层次人才和急需紧缺人才笔试参考题库答案详解版新版.docx
- 2025年度电商仓储物流合作伙伴合作协议范本.docx
- 超威电源有限公司校园招聘85人公开引进高层次人才和急需紧缺人才笔试参考题库答案详解版推荐.docx
- 《儿科临床营养不良》课件.ppt
- 2025年度电商人工智能客服合作股东协议范本.docx
- 2025年度电商产品摄影与代运营服务合同范本.docx
文档评论(0)