互联网企业低成本一体化安全测试之道

1、    安全测试介绍 
    a)    安全测试现状 
应用安全形势日益严峻,新型黑客攻击手段层出不穷,用户对于隐私信息保护等安全要求越来越高。在创新网站、移动产品竞争激烈的今天,投资者与创业者更关心产品何时发布,如何占得先机获取更大的收益。为了保证产品尽快发布,尽可能减少人力成本和时间成本,从而将安全这个重要一环的工作放在了被攻击后的时机去解决。 
所以,在当今的互联网产品中,大量的产品存在严重的安全风险,给黑客开启了众多可攻击的途径,轻松获取公司、用户敏感信息,引发网络舆论对公司产品千万严重的安全信誉影响。 
而安全测试工作恰恰是解决在产品发布前的重要安全防御的一环,安全测试工作做好了,可以有效杜绝产品上的大部分安全漏洞,为企业声誉、用户隐私用户提供有力的安全保障。 
   b)    安全测试体系介绍 
如何做好安全测试工作是门学问,不同公司、产品、业务拥有千奇百怪的功能和场景,需要在开发过程中的每一个环节进行深入,尽可能越早的发现安全漏洞对于成本控制来讲越是最低。 
安全测试体系简单来说可以依托、介入开发过程来实现: 
 
        当然,以上所描述的安全测试工作需要遵循几个原则: 

  • 发现问题:让发现漏洞变的自动化(工具)
  • 解决问题:让修复漏洞变的人性化(流程)
  • 检测能力:让漏洞尽可能的检测到(覆盖率)

 
     c)    安全测试工作开展情况 
如安全测试体系中介绍,安全测试工作涉及多项流程和工具,一般企业、创业公司无法在每一个环节中切入去保证安全质量,也没有专业和安全人员去把控。所以,一般常见的处理方式是: 

  • 安全自测:购买或使用破解的安全软件对自身的产品做扫描。
  • 优点:成本低廉
  • 缺点:使用者不专者,效果不好
  • 安全外包:将安全交由专业的安全公司做渗透测试和安全测试。
  • 优点:可靠,全面
  • 缺点:费用较高,单次服务
  • 众测模式:发布测试任务,由白帽子参与评测,反馈漏洞信息。
  • 优点:公测,测试人员多,手段丰富
  • 缺点:新模式,安全结果取决于参与者能力

 
2、    安全测试常见测试手段剖析 
接下来描述几下常见的安全测试方法和手段,以及优缺点,方便大家参考: 
   a)    黑盒检测: 
通常方式是获取数据( URL、表单、Ajax 等相关请求),使用漏洞规则对其进行模糊测试,发现漏洞。 
i.    手工:通过安全经验,借助于浏览器插件、抓包、Fuzzing 工具对产品进行测试。 

  • 常用工具:Firefox 插件:Firebug、hackbar、httpfox、Tamper Data、fiddler ,SQLMAP、NMAP等
  • 优缺点:更细节,但成本高。

 
ii.    代理拦截:将浏览器设置代理,获取浏览数据,自动 Fuzzing。 

  • 常用工具:Burp Suite、owasp ZAP、ratproxy 等
  • 优缺点:业务流程绑定,覆盖更合,手工在页面点击,人工成本高

 
iii.    蜘蛛爬虫: 

  • 常用工具:WVS、Appscan等
  • 优缺点:自动化扫描,部分商业产品,收费高,上手困难,占用本地机器资源。

 
     b)    白盒检测 
白盒安全扫描有多不同,针对不同语言和平台的,相对黑盒扫描会有重要的问题:误报高、漏报高,且不同企业的开发语言、开发规范、开发框架不统一。 
i.    正则匹配:基于漏洞特征和编码习惯维护漏洞库,使用正则对代码匹配,误别潜在的安全风险。误报高,且排查确认成本非常高。 
ii.    语法树:将代码解析成语法树,通过变量传递等方式,基于风险输入特征、风险输出特征判断漏洞是否存在。这种方式精准度比较高,再结合业务开发构架和规则效果更好。 
c)    其他检测手段 
i.    白+黑关联 
由于黑盒覆盖率不全,白盒误报比较高,会有一种方式是将代码找出来的漏洞,通过将代码映射成真实的URL,再交由黑盒Fuzzing 进行漏洞验证,这种方式的困难在于开发构架是否标准规范。 
ii.    字节码注入 
使用 Javassist 方式将java字节码的风险函数进行Hook,再利用 Fuzz 的方式实现灰盒检测的目的。 
3、    安全测试问题及挑战 
综合以上所述,安全测试工作涉及很多工作内容,同时要掌握诸多安全技术、安全工具、代码分析能力,是一项极具挑战的工作。让开发自测、让功能测试兼测都不是一种很放心的方案。 
如何在基于人力有限情况,保证产品快速迭代、抢占市场先机同时又保证安全质量,就需要拥有一个免费的、自动化、便捷易用的黑+白盒一体化的安全测试服务。 
4、    STS安全测试服务介绍 
a)    介绍 
皆在打造为用户提供黑盒+白盒自动化、漏洞实时更新、免费、方便快捷的一体化安全测试服务。 
b)    功能 

  • 黑盒安全扫描:阿里巴巴内部多年技术沉淀的云端集群高速安全扫描服务,有效发现常见的安全漏洞,支持最新 0day 漏洞的检测。
  • 白盒安全扫描:基于动态编译对代码进行检测,高精准、低误报。
  • 广告检测:独立研发的高精准广告检测引擎,有效发现无线应用的广告插件,以及广告行为。

 
c)    优势 

  • 可靠:支持应用安全监控,定时对用户产品进行安全检测,发现漏洞后及时通知,防止漏洞被利用。
  • 便捷:操作简单,修复帮助清晰可读。
  • 快速:云端海量集群,及时反馈检测结果。
  • 多维度:支持WEB、无线应用的黑盒、白盒扫描,消灭漏洞于无形。

 
d)    发展 
STS 安全检测服务将为用户提供多维度的安全评估功能,以专家维度评估应用的安全漏洞、潜在应用安全风险。并获取用户需求,及时高效完成用户需求,皆在帮助用户提供方便快捷的安全测试服务。

时间: 2024-09-19 10:00:11

互联网企业低成本一体化安全测试之道的相关文章

高效、便捷、安全--互联网企业沟通之道

2016年3月26日,由企业网D1Net举办的2016互联网CTO/CIO大数据沙龙在北京隆重举行,大数据行业的大咖云集,干货纷呈,围绕大数据的落地应用,CTO/CIO碰撞思想和观点,从互联网企业到运营商,再到政府,它们的大数据实践经验和教训在这里汇聚. 主持人:下面我们进入发言部分的压轴环节,接下来我们看看互联网企业沟通之道是怎么样的,有请亿联渠道总监张国超为我们带来精彩的演示,掌声欢迎!   亿联渠道总监 张国超 张国超:感谢大家,我是来自亿联,今天学习了很多,回去要好好消化一下.今天大家都

丁道师:为什么越成功的互联网企业骂声越多?

1月20日,中国首届"百强自媒体"排行榜在京发布,国内很多一线的自媒体都成功入选,这个榜单在20号当天引发了业界极其广泛的讨论,国内多家媒体来转发引用,一些专业的机构也给予了正面的评价. 由于我本人所从事的是互联网http://www.aliyun.com/zixun/aggregation/9852.html">行业数据分析和产业评论的工作,所以这个工作一直由我来负责.虽然评选活动得到了大部分人的认可,但仍然有不少人质疑(有人怀疑我收取了前几名的好处费),甚至有人直接

「2017 AI 最佳雇主」评选,多家顶尖互联网企业已报名,关乎全球25万人工智能人才的未来

4 月中旬,雷锋网联合旗下人工智能频道 AI 科技评论.环球科学 和 BOSS 直聘,共同重磅推出 AI 领域第一份雇主评选榜:「2017 AI 最佳雇主」榜单. 榜单一经推出,就受到人工智能业界极大关注.报名启动一个月,已经有超过 70 家国内顶尖人工智能企业报名,其中代表性的企业有(此处介绍按首字母顺序排列): 360:中国领先的互联网络安全企业,汇聚了国内规模领先的高水平安全技术团队,并依托大数据.云计算平台.人工智能技术打造一系列智能硬件及提供多种互联网服务. 阿里云:提供云端运算服务的

《Google软件测试之道》目录—导读

内容提要 Google软件测试之道 每天,Google都要测试和发布数百万个源文件.亿万行的代码.数以亿计的构建动作会触发几百万次的自动化测试,并在好几十万个浏览器实例上执行.面对这些看似不可能完成的任务,谷歌是如何测试的呢? 本书从内部视角告诉你这个世界上知名的互联网公司是如何应对21世纪软件测试的独特挑战的.本书抓住了Google做测试的本质,抓住了Google测试这个时代最复杂软件的精华.本书描述了测试解决方案,揭示了测试架构是如何设计.实现和运行的,介绍了软件测试工程师的角色:讲解了技术

阿里巴巴中台架构的建设原则——走进《企业IT架构转型之道》系列2

如何选择共享服务中心的框架 上一篇提到,阿里巴巴以共享服务体系来作为其"中台"战略的核心支撑,那么应该选择什么样的框架构建这个共享服务体系? 我们先来简单回顾一下淘宝平台"服务化"历程.发展到2007年,淘宝成为了一个由超过500人的技术团队共同维护的WAR包(几百兆字节),大小功能模块超过200个,飞速发展的业务(当时的淘宝基本上几个月业务就会翻倍)与传统的应用架构碰撞带来了下面几大问题: 1)团队间协同成本高,业务响应越来越慢.超过200个功能模块的包,必然分项

互联网企业安全高级指南

信息安全技术丛书 互联网企业安全高级指南 赵彦 江虎 胡乾威 编著 图书在版编目(CIP)数据 互联网企业安全高级指南/赵彦,江虎,胡乾威编著. -北京:机械工业出版社,2016.8 (信息安全技术丛书) ISBN 978-7-111-54301-5 I. 互- II.① 赵- ② 江- ③ 胡- III. 网络公司–企业安全–指南 IV. F276.6-62 中国版本图书馆CIP数据核字(2016)第166015号 本书由业内多位顶级安全专家亲力打造,分享了他们十多年的安全行业经验,特别是对大

企业APP应用受热捧 道有道逆势完成首轮公开融资

中介交易 SEO诊断 淘宝客 云主机 技术大厅 日前,刚刚入选<中国企业家>"未来之星"的移动互联网全案服务商道有道宣布完成首轮公开融资, 对于自2013年上半年一直处于低迷气氛中的移动互联网融资市场来说,无疑注入了一阵强心剂! 此次融资将主要用于道有道针对企业级移动价值营销的开放战略上,让更多合作伙伴和企业应用的开发者加入道有道iDian平台,并在发展中获得更大收益,道有道将进一步加大研发和技术的投入,进行更多新商业模式的探索. 据悉,道有道是国内较早投入移动互联网行业的

企业IT架构转型之道:阿里巴巴中台战略思想与架构实战

企业IT架构转型之道 阿里巴巴中台战略思想与架构实战 钟 华 编 著 图书在版编目(CIP)数据 企业IT架构转型之道:阿里巴巴中台战略思想与架构实战 / 钟华编著. -北京:机械工业出版社,2017.4 ISBN 978-7-111-56480-5 I. 企- II. 钟- III. 电子商务-商业企业管理-研究-中国 IV. F724.6 中国版本图书馆CIP数据核字(2017)第068703号 企业IT架构转型之道 阿里巴巴中台战略思想与架构实战 出版发行:机械工业出版社(北京市西城区百万

微软的软件测试工程师——《微软的软件测试之道》

   好多人极力推荐<微软的软件测试之道>这本书,于是在网上搜索了一番,英文版的阅读起来有难度,在51CTO上发现了前第二章和第三章中文的内容.     在这个世界顶级的企业里,软件测试工程是的测试是怎样的. ------------------------------------------------------------------------------------------------      一.职位名称含义: 即使你给玫瑰花起不同的名字,它闻起来可能还是同样的香.但是,如果