专业的信息化与通信融合产品选型平台及垂直门户
注册 登陆 设为首页 加入收藏
首页 企业新闻 招标信息 行业应用 厂商专区 活动 商城 中标信息

资讯
中心

新闻中心 人物观点
厂商专区 市场分析
行业
应用
政府机构 能源产业 金融机构
教育科研 医疗卫生 交通运输
应用
分类
统一协作 呼叫客服 IP语音 视频会议 智能管理 数据库
数字监控 信息安全 IP储存 移动应用 云计算 物联网

TOP

如何用渗透测试计划锁定你的云?
2015-11-13 14:22:36 来源:TechTarget中国 作者:【
关键词:测试计划 谷歌 站点脚本
 
渗透测试是一项旨在确定和解决任何黑客可能利用漏洞的IT安全性措施。就如同传统数据中心广泛采用这一测试方法一样,很多企业的IT部门也在他们的公共云计算环境中使用着这种渗透测试。

  渗透测试是一项旨在确定和解决任何黑客可能利用漏洞的IT安全性措施。就如同传统数据中心广泛采用这一测试方法一样,很多企业的IT部门也在他们的公共云计算环境中使用着这种渗透测试。无论是AWS、谷歌还是微软Azure的云计算,这里将介绍一些针对公共云计算制定渗透测试计划的最佳实践。

  首先,由于渗透测是看上去就好像是攻击,那么在执行这样的测试之前,与云计算供应商进行充分的事前沟通则是非常重要的。

  其次,应确定一份具体的测试对象清单,具体包括服务器、终端、应用程序、网络服务和持久性数据存储。你可以使用诸如Metasploit之类的工具或者诸如Tinfoil安全这样的第三方服务供应商所提供的安全扫描工具来执行渗透测试。但无论使用哪种方法,你都需要一个包括待测试组件信息的明确定义列表。

  然后,确定需要执行哪些测试。开放式Web应用程序安全项目(OWASP)所维护的一份列表中就包括了Web应用程序的十大安全漏洞。这是一个很好的起点,我们可以将其视为企业用户应予以重点关注测试的最小漏洞集合。该列表包括了注入攻击、中断会话管理与认证、跨站点脚本程序和安全性错误配置。

  请务必确保测试所有的潜在攻击点。你有可能希望用户一直使用你所提供的网络接口,但是攻击者可以直接利用Web服务或数据库服务器。在你的应用程序堆栈中测试所有面向公众的接入点,其中包括API函数和应用程序接口。

  如果你拥有足够的时间和资源,那么还应针对无法从互联网访问的服务进行测试。例如,你可能需要配置你的数据库服务器以便于只接受来自于你的应用程序服务器的连接。有的人可能会认为这个数据库是无法从Web端进行访问的,所以它是受到一定程度保护的,但是这一点并不一定是正确的。

  安全措施有可能会失效。如果能够访问数据库服务器的应用程序服务器被攻陷,那么黑客们就可以将应用程序服务器作为攻击数据库服务器的主机。所以,在不影响正常功能的情况下,应尽可能多地强化数据库服务器的安全措施。按照纵深防御的做法,实施多种控制措施来保护数据和系统资源。数据库服务器的安全性不应只是依靠一个具有较高安全性的应用程序服务器。

  最后,请记得并不是所有的攻击都是来自于组织外部的。来自内部的攻击有可能可以合法且恶意地访问众多系统。审查日志文件,从而确定是否捕获足够的信息以便于对一个实际的攻击做出响应。此外,还应检验安全信息和事件管理软件的功能。应确保按照预先设计发出警报,以安全专家能够确定警报原因的形式向他们提交安全数据。

      

责任编辑:admin
免责声明:以上内容转载互联网平台或企业单位自行提供,对内容的真实性、准确性和合法性不负责,Voipchina网对此不承担任何法律责任。

】【打印繁体】【投稿】【收藏】 【推荐】【举报】【评论】 【关闭】 【返回顶部

上一篇亲加须则中:互动视频直播是通讯..
下一篇Oracle:未来所有企业将入云 Orac..

热门文章

图片主题

最新文章

相关文章

广告位

Copyright@2003-2009 网络通信中国(原VoIP中国) 版权所有
联系方式:503927495@qq.com
  京ICP备05067673号-1 京公网安1101111101259