企业内部渗透测试节省预算的几点建议

从成本和安全专业技术角度
来看,选择企业内部渗透测试比外部顾问更值得考虑,但这并不是简单的工作。“拥有内部渗透测试人员的好处在于他们非常专注,”安全公司Lares
咨询公司创始人Chris Nickerson表示,“他们能够追踪最
新的攻击方式和漏洞,不间断监测系统,以及实践和提高自己的技能,
但是为了实现这些目的,他们必须专注。”Nickerson指出,大公司有资本成立完全致力于测试的团队,而对于大多数公司而言,渗透测试只是测试人员的部分职责。“渗透测试延迟或者取消的现象是司空见惯的,因为测试人员有太多其他的工作要处理。”虽然兼职渗透测试专家也可以帮助进行渗透测试,但这样做是很冒险的。“现在有非常多各种各样的渗透测试工具,这些工具也都非常不错,”他表示,“Metasploit、
Canvas、Core、Nessus等漏洞检测工具供应商花了很
长时间来确保安装他们的工具不会影响正在进行的测试,这是默认的:只要安装了这些工具,确定了漏洞利用是否可行,工具将被卸载。”问题是,这些工具还提供高级别的调整和定制,那些经验不足的操作人员将会导致问题。“这些工具本身并不危险,但是当缺乏经验的测试人员操作和调控这些工具时,就有可能带来风险。”Secure Network Technologies 公司副总裁Steve Stasiukonis也赞同,“重要服务器受到影响的话,可能带来各种问题。当你在测试最敏感的系统时,即使是telnet也要格外小心地运行。”从这里我们可以看到经验以及专业知识的重要性,而市场上的测试产品都不包含这些,企业必须逐渐积累经验和专业知识,因为没有捷径可寻。最好将内部渗透测试分阶段进行,Nickerson表示,“最重要的业务系统必须由最有经验的测试员进行测试,不管是内部测试员还是外部顾问。”最富经验的专业内部渗透测试人员能执行公平的测试吗?他们对于公司的熟悉度是否会影响他们像外部人员一样公平地测试呢?“
毫无疑问,”Stasiukonis表示,“而且,内部测试人员可能对于公司的某些方面测试不到位,
例如,严格的密码政策就是内部测试人员经常忽视的地方,他们对于同事会放宽要求。”更严重的问题就是,内部测试人员可能会高估他们对公司的认识,“内部测试人员很容易会
认为他们知道公司及其系统的一切信息,尤其是较大型企业,他们测试他们所知的系统数量,而却可能忽略了整个部门甚至整个网络。”公司的测试状态也可能会影响测试结果,“渗透测试的目的在于检测企业系统是否能够有效防御现实世界威胁,”Nickerson表示,“不需要让公司知道正在进行的测试。”他建议测试人员只通知那些必须知道测试(因为业务和运营的重要原因)的人员。内部渗透测试最常被追捧的好处在于节省成本,但是这里有一些需要考虑的问题。Nickerson认为,不能只从专注于渗透测试的内部人员与外部渗透测试人员的成本比较的角度来考虑成本问题,还应该考虑内部投资的回报情况,投资的回报并不仅仅局限于测试本身以及专业测试人员带来的安全利益。拥有内部渗透测试人员的主要好处之一是,测试人员能够与企业员工沟通并说明渗透测试是安全重要组成部分以及为什么测试(无论内部测试还是外包测试)胜过漏洞评估。“自动漏洞扫描生成的信息可能不是百分之百准确的,可能不适用于企业的最重要程序,对于不精通技术的首席财务官或者其他执行官毫无意义,”他表示,“这些信息并不能像渗透测试一样提供有效的方法。”经验
丰富的渗透测试人员可以向执行人员展示为什么渗透测试是值得的投资。例如,告诉他们公司系统的漏洞数量,邮件无法发送的原因等,“向首席财政官说明这些漏洞如何影响公司的总帐目,并影响公司的运营,这样他们就能够明白问题,”Nickerson表示,“描绘出这些漏洞对现实世界影响的画面,同时能够增强企业的安全教育。”Nickerson认为,不断变化和变异的威胁环境将会让越来越多的公司考虑添加内部渗透测试,“最重要的在于,给予测试者足够的时间,让他们全部精力集中在测试上,并不断学习技术和知识,”他表示,“企业应该全面权衡外部专家花费与内部测试人员成本。”

时间: 2024-10-23 03:28:58

企业内部渗透测试节省预算的几点建议的相关文章

内部渗透测试究竟应该怎么搞?

[51CTO.COM 快译]想查明你的网络在黑客攻击面前多么不堪一击,最好的办法就是请外部专家对它进行一次渗透测试.当然,你得请具备相应资质的第三方来帮助进行渗透测试. 可是请第三方进行渗透测试有两大缺点: ·费用高昂 ·一旦你对自己的基础设施进行了变动,或者发现了影响基础设施的新安全漏洞,第三方渗透测试实际上"过时"了. 想避开这两个问题,一个办法就是自己执行渗透测试. 在继续探讨之前,有必要指出:自己执行渗透测试的效果比不上从外面请来专家,因为专家渗透测试需要经验.技能和创造力.可

网站渗透测试原理及详细过程

网站渗透测试原理及详细过程 原文地址:http://blog.csdn.net/kingmax54212008/article/details/11833059 渗透测试(Penetration Testing)目录 零.前言 一.简介 二.制定实施方案 三.具体操作过程 四.生成报告 五.测试过程中的风险及规避 参考资料 FAQ集     零.前言 渗透测试在未得到被测试方授权之前依据某些地区法律规定是违法行为. 这里我们提供的所有渗透测试方法均为(假设为)合法的评估服务,也就是通常所说的道德

《黑客秘笈——渗透测试实用指南(第2版)》目录—导读

版权 黑客秘笈--渗透测试实用指南(第2版) • 著 [美] Peter Kim 译 孙 勇 责任编辑 傅道坤 • 人民邮电出版社出版发行 北京市丰台区成寿寺路11号 邮编 100164 电子邮件 315@ptpress.com.cn 网址 http://www.ptpress.com.cn • 读者服务热线:(010)81055410 反盗版热线:(010)81055315 版权声明 黑客秘笈--渗透测试实用指南(第2版) Copyright 2015 by Peter Kim. Title

渗透测试中的冷却启动攻击和其他取证技术

这是一个星期四的晚上,快乐时光即将开始.你会尽快走出办公室.你整天都忙于准备一份报告,第二天早上还需继续,因此你将电脑锁屏.这足够安全,是吗?因为你使用了高强度密码,并全盘加密,Ophcrack或者可引导的linux发行版例如kali不起作用.你自认为安全了,其实你错了.为了得到重要材料,攻击者越来越无所不用其极,这包括使用取证领域的最新技术. 计算机中存在一个单独的区块:活动内存,任何一个攻击者都愿意把手伸到这个存储有敏感信息完全未加密的区块.系统为了方便调用,在内存中存储了多种有价值信息:全

最大化渗透测试效果的5个关键点

所有CISO都至少知道一起渗透测试失败的案例.其中很多人能举出几起失败得很彻底的案例.因此,在管理此类事务过程中采纳最佳实践,就是很值得考虑的做法了.鉴于渗透测试在典型风险管理中所占的重要角色,这对现代企业安全团队来说十分重要. 以下建议,出自不同设置.不同环境和不同产业的渗透测试经验.每一条建议,都可以帮助安全团队充分利用测试的价值,同时减小出错的概率. 当你考虑涉及到攻击自身资产的渗透测试时,恰当的管理关注力就变得十分紧迫了. 关键点1:与渗透测试团队建立紧密关系 渗透测试员被赋予了对公司系

这样做,让你的渗透测试更有效

进行渗透测试首先需要确认渗透测试项目的起始状态.定义起始状态的最常见的方法是确定选择黑盒测试或白盒测试或灰盒测试. 测试类型的选择 黑盒测试存在不少问题.由于被测系统的原因,也由于测试者对环境的熟悉程度不同,要估算侦察阶段能持续多长时间是很困难的,而且侦察阶段的长短涉及到费用问题.但是,如果测试时间不足,渗透测试往往可能"流产".还有一点不太现实的因素,就是一个有着强烈动机的攻击者在仔细研究攻击目标时,是不会顾及那些限制因素的,因为他往往是专业的渗透测试者.所以,我们建议实施灰盒测试而

《黑客秘笈——渗透测试实用指南》—第2章2.3节 外部或内部的主动式信息收集

2.3 外部或内部的主动式信息收集 黑客秘笈--渗透测试实用指南 主动式信息收集就是通过主动扫描确认目标安装的操作系统和网络服务,并发现潜在漏洞的过程.即主动式信息收集必定对指定的网络段进行扫描.无论是在网络的内部还是外部进行扫描,主动式信息收集都要采用得当的扫描工具. 本书不会详细介绍扫描器的运行方法,毕竟大多数读者已经非常熟悉扫描工具了.如果您尚未掌握扫描工具的使用方法,我推荐您用社区版的Nexpose,或者用试用版的Nessus进行练习.在家里或者实验室里进行网络扫描,了解这些工具获取可发

《黑客秘笈——渗透测试实用指南(第2版)》—第2章2.3节外部或内部主动式信息搜集

2.3 外部或内部主动式信息搜集 主动式信息搜集就是通过扫描确认目标安装的操作系统和网络服务,并发现潜在漏洞的过程.我们要从网络的内部或者网络的外部对指定的网络段进行扫描.最重要的是,主动式信息搜集要采用正确的扫描工具. 我想要强调一下,本书不会详细介绍扫描器的使用方法,毕竟大多数读者已经非常熟悉扫描工具了.如果尚未掌握扫描工具的使用方法,推荐使用社区版的Nexpose,或者用Nexpose进行练习.针对家庭网络或者实验室网络开展网络扫描,了解这些工具可以获取哪些类型的信息,掌握通过认证后开展扫

瑞星专家详谈企业防黑渗透测试的必要性

本文讲的是 :   瑞星专家详谈企业防黑渗透测试的必要性 ,  [IT168技术]随着电子商务.电子政务的发展,越来越多的重点单位和企业在安全上投入了巨大的精力和资金,但有时候用户会有这样的感受:当基本的软硬件设施配置好之后,安全防卫水平就到了一个相对的瓶颈,再加大投入并不能明显提高安全水平.实际上,这种"安全玻璃天花板"在很多行业和企业中都存在,近期兴起的"渗透测试"成为了解决这个问题的新角度之一. 渗透测试是一种全新的安全防护思路,将安全防护从被动转换成了主动.