日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

白帽渗透测试的36条军规

發布時間:2025/5/22 编程问答 20 豆豆
生活随笔 收集整理的這篇文章主要介紹了 白帽渗透测试的36条军规 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

幾年前, 360出過一個黑掉北京公交一卡通系統的事, 當時我應邀給一些滲透測試人員做過一個關于滲透測試行業自律和職業規范的報告。 其中提到了ISECOM的Open Source Security Test Methodology Manual 中提到的職業規范Rule of Engagement。 這個職業規范的目的是規范滲透測試人員的行為, 以避免白帽子陷入法律糾紛。

這些年, 網絡安全服務市場日益發展, 出現了不少白帽團隊和漏洞平臺。 但是白帽子在提高技術的同時, 法律和職業規范方面卻并沒有跟上, 出現了不少違法的案例。 今天看來, OSSTMM的Rule of Engagement還是具有很好的指導意義的。

OSSTMM的Rule of Engagement分為9個部分共36條。 這些條款應該作為網絡安全和滲透測試服務的自律準則。 遵守這些原則, 可以使得安全測試人員避免法律風險以及合同糾紛。

銷售和營銷

1) 不要用恐嚇的方式進行網絡安全滲透服務的營銷。
2) 不要提供哪種“滲透不成功不收費”的服務
3) 禁止以銷售產品和滲透服務為目的的滲透比賽
4) 在未經授權的情況下嚴禁對任何系統進行滲透測試
5) 也不要在滲透測試的宣傳中提及以前采用過你的滲透測試的客戶的名字即使在客戶同意的情況下也不要提。 這樣是對客戶和滲透團隊自身的保護。
6) 對客戶提供可信的安全咨詢建議, 即使這樣的建議可能會丟掉合同。

漏洞評估

1) 禁止在沒有書面同意的情況下驗證漏洞
2) 在相應的安全措施到位前, 嚴禁對那些安全性極差,極不穩定的進行漏洞驗證。

合同及談判

1) 不管有沒有簽保密協議, 滲透測試人員都對客戶的機密信息以及安全測試結果具有保密的責任
2) 安全測試人員在每一個測試中都承擔有限責任。 包括惡意的和非惡意的錯誤。
3) 合同必須明確的指明安全測試的局限以及風險
4) 在遠程測試的情況下, 合同中必須包括有遠程測試人員的電話以及原始IP地址
5) 合同中必須包括應急情況下的聯系人及電話
6) 合同中必須明確對可恢復錯誤, 拒絕服務, 過程測試, 社交工程等測試手段的許可。
7) 合同必須明確對將來合同修改和工作范圍修改的流程。

工作范圍

1) 在合同明確工作范圍之前不要進行漏洞驗證
2) 工作范圍中需要明確指明安全測試的局限

提供測試計劃

1) 測試計劃必須包括天數和人時信息
2) 測試計劃必須包括測試需要的時間

對客戶的要求

1) 在測試期間不要有大的網絡調整
2) 為避免因為滲透測試而采取臨時性提供安全防護標準的情況。 應該要求客戶知通知重要人員。 應該由客戶自行決定哪些人員應該通知而哪些人員不必要通知
3) 測試中如果需要用戶權限, 客戶應該提供兩個不同的用戶賬號, 這些賬號應該與需要測試的用戶賬號一樣, 而不是特殊的訪客賬號或者安全賬號。
4) 在測試需要用戶權限時, 測試人員應該首先以黑盒方式, 在無用戶權限情況下測試, 然后再用客戶提供的用戶賬號進行測試。

測試

1) 測試人員應該了解所采用的測試工具, 明確測試工具提供方, 了解測試工具如何使用。 必須對測試工具嚴格的實驗環境下測試后才能進行測試工作。
2) DoS的測試必須得到客戶的明確許可。 OSSTMM通常不要求對系統進行DoS等具有破壞性的測試,而是采用審閱的方式評估系統對此類攻擊的防范水平
3) 社交工程以及過程測試只能夠對那些未經訓練的人員, 采用統計抽樣的方式進行測試。
4) 社交工程和過程測試應該嚴格針對合同范圍內界定的人員, 不應該包括客戶, 合作伙伴, 供應商人員。
5) 一旦發現高風險漏洞, 必須立刻向客戶報告并提供解決方案
6) 嚴禁通過互聯網進行DDoS攻擊測試
7) 嚴禁以超過系統目標承受能力的Flooding Test
8) 任何情況下的測試范圍變化, 攻擊源的變化, 重要的發現等都需要立即通知客戶。 應該每兩周提供客戶一份進度報告

報告撰寫

1) 對發現的安全問題必須在報告中提供解決方案
2) 所有未知的情況必須在報告中表明“未知”
3) 報告應該包括所有的安全狀況, 而不僅僅是安全漏洞
4) 報告必須按照行業標準給出定性的風險評估, 風險評估應該依據相應的公式而不是測試人員的感覺

報告發送

1) 必須明確通知客戶何時發出報告, 并且需要客戶確認已收到報告
2) 所有的與客戶的通信方式必須是端到端安全的。
本文轉自d1net(轉載)

總結

以上是生活随笔為你收集整理的白帽渗透测试的36条军规的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

主站蜘蛛池模板: 国产15页 | 激情综合网婷婷 | 亚洲网站视频 | 日韩中文在线观看 | 久久人人看 | 国产丝袜视频 | 污污小视频| 国产成人自拍偷拍 | 在线精品亚洲欧美日韩国产 | 手机在线看片1024 | 痴女扩张宫交脱垂重口小说 | a免费视频 | 国产美女在线精品 | 999视频| 91久久久久久久 | 51成人网| 亚洲在线观看视频 | 免费播放片大片 | 欧美区一区 | av网站在线观看免费 | 国产亚洲欧美一区二区 | 国产精品无码久久久久一区二区 | 黄色资源在线 | 国产一区二区欧美 | 天堂av免费看 | 中文字幕精品无码亚 | 久久久久亚洲AV成人无在 | 婷婷成人综合 | 人妻一区在线 | 天堂а√在线最新版中文在线 | 狠狠人妻久久久久久 | 一区二区三区91 | 日韩精品成人无码专区免费 | 精品一区二区三区视频 | 98超碰在线 | 小箩莉末发育娇小性色xxxx | 在线观看亚洲视频 | 亚洲看看| 18被视频免费观看视频 | av噜噜在线观看 | 男人天堂1024 | www.男人天堂.com | 日韩精品视频中文字幕 | 日韩国产一级 | 游戏涩涩免费网站 | 欧美美女黄色 | 久久综合成人网 | 欧美视频一区二区 | 中文字幕久热 | 夜夜操操操 | 日本三级精品 | 亚洲人成无码www久久久 | 一本到在线视频 | aa丁香综合激情 | 欧美特黄 | 久久精品色妇熟妇丰满人妻 | 色婷婷一区 | 日本在线视频中文字幕 | 免费成人深夜夜视频 | 欧美日韩一区二区三区不卡视频 | 国产一区,二区 | 亚洲视频一区在线播放 | 日韩一本在线 | 久久久久亚洲精品中文字幕 | 伊人网综合 | 日韩欧美一级二级 | 超碰98| 欧美 日韩 人妻 高清 中文 | 毛片日韩 | 国产十区 | 亚洲乱码国产乱码精品天美传媒 | 狠狠婷婷 | 欧美黄页 | 亚洲美女视频 | 天天爽天天做 | 99热亚洲| 欧美九九九 | 日本大胆人体视频 | 国产欧美精品在线 | 国模私拍av | 欧美日韩一级在线观看 | 欧美成人午夜免费视在线看片 | 中文字幕人妻互换av久久 | 无码任你躁久久久久久老妇 | 欧美天天爽 | 一区二区三区在线观看免费 | 天天天综合网 | 日韩在线免费视频观看 | 无套暴操 | 色爱AV综合网国产精品 | 中文在线视频观看 | 女性裸体下面张开 | 日本一区二区高清不卡 | 中文字幕成人 | 天天摸天天 | 黄片毛片在线看 | 久久久久久久久久影视 | 色爱色| 青青青av |