几种内部攻击和渗透的测试方法

原创 2013年12月03日 17:23:49

测试网络的外围很重要,但攻击者可能已经位于网络内部。攻击者可能是一位有不满情绪的员工,或者是利用防火墙内服务和周边安全防御的外部人员。如果要测试内部安全控制,那么您需要考虑多个方面,包括各种内部测试、您可能希望使用的测试技术和测试员工的重要性(社会工程测试)。

一个单位的内部网络可能会受到各种方式的检测、分析和攻击。一些最常见的内部测试类型包括:

内部攻击:这种渗透测试技术可以模拟由授权个人发起的恶意活动,他有组织网络的合法连接。例如,如果访问规则太过于宽松,那么IT管理员就可能将其他人挡在网络之外。

外部攻击:这种渗透测试技术会检查外部人员通过宽松的服务访问内部。它可能会攻击超文本传输协议(HTTP)、简单邮件传输协议(SMTP)、结构化查询语言(SQL)、远程桌面(RDP)或其他服务。有一些在线服务专门会销售受限企业资源的访问权限。

盗取设备攻击:这种攻击接近于物理攻击,因为它针对于组织的设备。它可能会专门盗取CEO的笔记本电脑、智能手机、复印机或单位的备份磁带。无论是什么设备,其目标都一样:提取重要信息、用户名和密码。

物理进入:这种测试技术专门测试组织的物理控制。要对房门、大门、锁、守卫、闭路电视(CCTV)和警报器进行测试,检查它们是否会被绕过。一种常用的方法是使用撞匙打开机械锁,用Arduino板打开电子锁。

绕过验证攻击:这种测试技术会寻找无线接入端和调制解调器。其目标是了解系统是否安全,并提供足够的验证控制。如果可以绕过控制,那么道德黑客可能会尝试了解能够获得哪一级别的系统控制。

渗透测试团队的网络知识结构不同,所采用的测试技术也会有所不同

黑盒测试可以模拟外部攻击,因为外部人员通常不知道所攻击网络或系统的内部情况。简单地说,安全团队完全不了解目标网络及其系统。攻击者必须收集关于目标的各种信息,然后才能确定它的优缺点。

白盒测试则采用与黑盒测试完全相反的方法。这种安全测试的前提是,安全测试人员完全了解网络、系统和基础架构。这种信息允许安全测试人员采用一种更规范化的方法,它不仅能够查看所提供的信息,还能够验证它的准确性。所以,黑盒测试在收集信息时会花费更长的时间,白盒测试则在漏洞检测时花费更多时间。

灰盒测试有时候指的是只了解部分情况的测试。灰盒测试人员只知道部分的内部结构。

无论采用哪一种渗透测试方法,其目的都是对组织的网络、策略和安全控制进行系统的检查。一个良好的渗透测试还可以检查组织的社会成分。社会工程攻击的目标是组织的员工,其目的是通过操纵员工获得私密信息。近几年来,许多成功的攻击案例都组合使用了社会和技术攻击手段。Ghostnet和Stuxnet就是这样两个例子。如果您需要在执行内部渗透测试之后更新政策,那么一个很好的资源是SANS政策项目。要通过良好的控制、政策和流程对员工进行长期计算机知识培训,才能够很好地对抗这种攻击手

 http://www.9pc.cn/aq/2013/71.html

相关文章推荐

Junit3的测试方法(虽然已经过时,但更容易了解Junit的内部机制)

简要说JUnit的4大功能 1. 管理测试用例。修改了哪些代码,这些代码的修改会对哪些部分有影响,通过JUnit将这次的修改做个完整测试。这也就JUnit中所谓的TestSuite。 2. 定义测试代...

监控摄像机动态范围的几种测试方法

监控摄像机动态范围的几种测试方法 2011-04-06 16:39:00来源:安防知识网有0人评论 分享 [摘要] 在应用安防监控摄像机时,经常会出现明暗反差较大或逆光的场景,使得图像中明...
  • lphbtm
  • lphbtm
  • 2016年09月22日 16:22
  • 583

谈渗透测试方法和流程

谈渗透测试方法和流程 http://blog.csdn.net/shantikai/article/details/43062835?ref=myread 、分析目标网站内容及功能 ...

Android Vendor Test Suite (VTS) 的概念、作用及测试方法

转载:http://blog.csdn.net/qidi_huang/article/details/76653677 注意:本文基于 Android 8.0 进行分析 1、前言 ...
  • dyq1991
  • dyq1991
  • 2017年10月24日 11:40
  • 76

LCD 常用的客观效果指标和测试方法

1.DPI--精密度: 评分标准DPI评分DPI<20050200≤DPI<25060250≤DPI<30070300≤DPI<35080350≤DPI<40090DPI≥400100 Dpi是指单位...

用flask开发个人博客(40)—— Flask中三种测试方法

一、单元测试并统计测试的覆盖率 1.1 Flask中的单元测试         在之前的文章中介绍过在flask中进行单元测试的方法,目前我们的代码中存在下面的单元测试: classBasicT...

高通8909平台AEC测试方法总结

大家有没有在高通8909平台进行aec测试的时候遇到问题呢,那么,看下面: 一:push一个so文件到手机的vendor/lib目录下(没有push这个库,曝光是没有由暗到亮的这个过程的,所以不...

Python性能测试方法

对代码优化的前提是需要了解性能瓶颈在什么地方,程序运行的主要时间是消耗在哪里,对于比较复杂的代码可以借助一些工具来定位。本文主要讨论如何在项目中测试Python瓶颈函数,对于模块化程度比较好的项目运用...

PHP编程语言介绍及安装测试方法

 PHP,是英文超级文本预处理语言Hypertext Preprocessor的缩写。PHP 是一种 HTML 内嵌式的语言,是一种在服务器端执行的嵌入HTML文档的脚本语言,语言的风格有类似于...

WEB测试方法及注意地方

1页面部分 (1) 页面清单是否完整(是否已经将所需要的页面全部都列出来了) (2) 页面是否显示(在不同分辨率下页面是否存在,在不同浏览器版本中页面是是否显示) (3) 页面在窗口中的显示是否...
内容举报
返回顶部
收藏助手
不良信息举报
您举报文章:几种内部攻击和渗透的测试方法
举报原因:
原因补充:

(最多只允许输入30个字)