400-638-8808
|
微信公眾號




穩(wěn)定可靠 永不間斷

海外收發(fā) 暢通無阻

協(xié)同辦公 資源管理

超大郵件 超級功能

智能反垃圾郵件技術
易管理 免維護

隨著企業(yè)組織的業(yè)務規(guī)模不斷擴大,信息化運用快速發(fā)展,業(yè)務與數(shù)據安全已經被推上戰(zhàn)爭的高地,成為企業(yè)保護自身安全的重中之重,成為企業(yè)信息安全官在戰(zhàn)略計劃匯報中不得不謹慎對待的課題。
現(xiàn)階段,全球范圍內的網絡空間對抗加劇,網絡軍事化特征明顯,信息安全正面臨嚴峻的挑戰(zhàn),國家也愈發(fā)重視。今年網絡安全的紅藍對抗為人們安全觀念和意識的轉變帶來了契機,雖然企業(yè)安全防御技術爭論不休,但唯一不爭的共識是,企業(yè)能夠建立最好的安全防御體系的方式就是通過對抗演練來進行檢驗。
企業(yè)市場也不斷涌現(xiàn)紅藍對抗的建設需求,攻防演練得到企業(yè)的重視,攻擊視角能幫助防守團隊找到防守視角的盲點,企業(yè)級滲透測試服務的采購也成為企業(yè)安全團隊思考的問題。
滲透測試服務標準
企業(yè)級滲透測試服務,是工程化的項目服務,具有完整的管理流程和標準化服務。盡管滲透測試的方法各不相同,但依然有一些標準化的方法體系規(guī)范,而對于企業(yè)內部安全部門在提供安全測試服務時,依然有可取之處。
PTES(Penetration Testing Execution Standard)滲透測試執(zhí)行標準是安全業(yè)界在滲透測試技術領域中開發(fā)的一個新標準,也是普遍應用比較廣的事實標準,目標是在對滲透測試進行重新定義,新標準的核心理念是通過建立起進行滲透測試所要求的基本準則基線,來定義一次真正的滲透測試過程,已得到安全行業(yè)的廣泛認同。
完成更好的滲透測試
高價值的滲透測試活動涉及對現(xiàn)實世界中惡意攻擊者使用的技術進行建模、發(fā)現(xiàn)漏洞,并在一定受控環(huán)境下,根據提前精心設計的參與規(guī)則和協(xié)定的范圍,以專業(yè)、安全的方式利用這些漏洞。此過程有助于確定業(yè)務風險和可能受到攻擊的潛在影響,所有這些都旨在幫助企業(yè)組織改善其安全現(xiàn)狀。
以下是安全專家總結的滲透測試某些階段的提示,以幫助您在日常工作中提供更高的業(yè)務價值?梢猿蔀榘踩块T在內部提供標準化服務建設時的成熟小建議,同時也可以作為組織尋求企業(yè)級滲透測試服務的標準化要求。
1. 前期交互:
2. 情報偵察:
- site:<TargetDomain> ext:doc |ext:docx | ext:xls | ext:xlsx | ext:pdf
3. 脆弱性分析:
4. 密碼攻擊:
5. 滲透測試:
6. 后滲透:
(1) 當您獲得對目標計算機的訪問權限時,請不要過早使用它來掃描內網更多目標,因為這會使您過早被檢測到。相反,應根據網絡活動發(fā)現(xiàn)其他潛在目標信息:
(2) 當您獲得對目標的訪問權限時,如果計算機上安裝了嗅探器(如tcpdump或Wireshark的tshark工具),則運行它以查找網絡流量以識別其他可能的目標計算機,以及包含敏感或有用信息的明文協(xié)議。
(3) 即使沒有目標計算機上的root、system或admin權限,您仍然可以執(zhí)行非常有用的后滲透活動,包括獲取用戶列表,確定已安裝(可能是易受攻擊)的軟件以及在系統(tǒng)中進行操作。
(4) 當你進入Windows系統(tǒng)時,尋找端口445(SMB)和3389(RDP)的STABLISHED TCP連接,因為這些系統(tǒng)可能是很好的跳板機。使用如屬下列命令:
- c:\> netstat -na | find “EST” | find“:445”
- c:\> netstat -na | find “EST” | find“:3389”
(5) 雖然它們對管理人員演示效果非常有用,但對打開攝像頭并從受感染的目標機器中捕獲音頻,要保持小心謹慎。只有獲得書面許可情況下才能進行這種的侵入性訪問,并由您的法律團隊進行審核,以確保符合當?shù)胤伞?/p>
7. 編寫報告:
(1) 通過IP地址(如果您擁有IPv4和IPv6)、域名(如果有)和MAC地址(特別是對于使用DHCP的受損客戶機)識別目標。
(2) 不要等到滲透測試結束才開始編寫報告。相反,在滲透測試進行時隨時記錄編寫報告,每天留出時間寫一到三頁,你不但會寫出更好的報告,你的成果也會更好。
(3) 在你的報告中添加截圖,以清楚地說明調查結果。用箭頭和圓圈標注截圖,指出插圖的重要點。
(4) 如果想要為您的修復建議增加額外的價值,請考慮增加操作人員可以采取的易于落地的步驟,以驗證建議的修復是否到位,例如檢查補丁是否存在的命令。對于某些發(fā)現(xiàn)的問題,這可能很難做到,所以在這些情況下,建議重新測試給定的問題。
(5) 在報告的每個部分為適當?shù)淖x者受眾撰寫不同結構的報告:
天下數(shù)據高級滲透測試服務,針對安卓應用,iOS應用,網頁應用,微信服務號,小程序等提供專門的檢測方案,層層滲透;天下數(shù)據高級滲透測試,Web應用全面檢測,蛛絲馬跡絕不遺漏。如果您需要高級滲透測試服務,可以聯(lián)系天下數(shù)據客服!電話:4006388808
天下數(shù)據手機站 關于天下數(shù)據 聯(lián)系我們 誠聘英才 付款方式 幫助中心 網站備案 解決方案 域名注冊 網站地圖
天下數(shù)據18年專注海外香港服務器、美國服務器、海外云主機、海外vps主機租用托管以及服務器解決方案-做天下最好的IDC服務商
《中華人民共和國增值電信業(yè)務經營許可證》 ISP證:粵ICP備07026347號
朗信天下發(fā)展有限公司(控股)深圳市朗玥科技有限公司(運營)聯(lián)合版權
深圳總部:中國.深圳市南山區(qū)深圳國際創(chuàng)新谷6棟B座10層 香港總部:香港上環(huán)蘇杭街49-51號建安商業(yè)大廈7樓
7×24小時服務熱線:4006388808香港服務電話:+852 67031102
本網站的域名注冊業(yè)務代理北京新網數(shù)碼信息技術有限公司的產品