從國(guó)內(nèi)企業(yè)安全市場(chǎng)需求的角度來(lái)看,滲透測(cè)試服務(wù)也很受歡迎,國(guó)內(nèi)大型安全制造商只有滲透測(cè)試單一服務(wù)收入超過(guò)2億元。為什么企業(yè)會(huì)購(gòu)買(mǎi)滲透測(cè)試服務(wù)?原因來(lái)自滲透測(cè)試服務(wù)本身的特點(diǎn):攻擊者視角、過(guò)程可復(fù)制、漏洞定位準(zhǔn)確、危害效果好。讓我們來(lái)看看滲透測(cè)試模式的發(fā)展和變化:一個(gè)人的戰(zhàn)斗,背靠背的雙重防御戰(zhàn),攻防小組團(tuán)隊(duì)合作戰(zhàn),一萬(wàn)人海嘯戰(zhàn)。首先,一萬(wàn)人海嘯戰(zhàn)爭(zhēng)實(shí)際上是目前流行的公開(kāi)測(cè)試模式。
公測(cè)可分為三類(lèi):
1.企業(yè)自建SRC(安全響應(yīng)中心)組織眾測(cè)項(xiàng)目;
2.投入第三方互聯(lián)網(wǎng)漏洞平臺(tái)的眾測(cè)項(xiàng)目;
3.企業(yè)組織多家安全廠商小規(guī)模公測(cè)項(xiàng)目。
主要區(qū)別在于:
企業(yè)自建SRC需要通過(guò)營(yíng)銷(xiāo)手段增加白帽活動(dòng),直接獲得第一手白帽漏洞,但需要專(zhuān)人操作SRC平臺(tái);第三方漏洞平臺(tái)有一定的白帽子資源,漏洞通過(guò)平臺(tái)轉(zhuǎn)發(fā),需要支付平臺(tái)服務(wù)費(fèi);許多安全制造商參與小規(guī)模測(cè)試項(xiàng)目的測(cè)試人員有限,測(cè)試人員不遵守規(guī)則的風(fēng)險(xiǎn)可控,但安全制造商的投入產(chǎn)出相對(duì)較低,測(cè)試動(dòng)力不足。除了萬(wàn)人海嘯戰(zhàn)模式外,其他測(cè)試模式都是安全服務(wù)制造商采用的測(cè)試模式。根據(jù)安全制造商滲透測(cè)試人員的儲(chǔ)備和安全服務(wù)項(xiàng)目的數(shù)量,一些項(xiàng)目*測(cè)試人員完成測(cè)試工作,稱(chēng)為:一人的戰(zhàn)斗。采用兩名測(cè)試人員背靠背交叉測(cè)試模式,稱(chēng)為背靠背雙人防御戰(zhàn)。專(zhuān)業(yè)安全服務(wù)公司將成立安全攻擊和防御團(tuán)隊(duì)進(jìn)行專(zhuān)業(yè)測(cè)試,稱(chēng)為攻擊和防御團(tuán)隊(duì)合作戰(zhàn)。
說(shuō)了這么多,企業(yè)應(yīng)該如何打好這場(chǎng)仗,如何以更低的成本較大化收獲漏洞?首先給出結(jié)論:成本控制三步走。
第一步:內(nèi)部安全團(tuán)隊(duì)或第三方安全公司進(jìn)行滲透測(cè)試如SINE安全,鷹盾安全,綠盟等等,與開(kāi)發(fā)團(tuán)隊(duì)深入溝通,從代碼層和承載環(huán)境層建立強(qiáng)有力的保護(hù)方案;
第二步:利用企業(yè)SRC或第三方公開(kāi)測(cè)試平臺(tái)開(kāi)展短期公開(kāi)測(cè)試活動(dòng),糾正第一步保護(hù)措施的不足;
第三步:利用企業(yè)SRC正常收集白帽子漏洞,不斷糾正發(fā)現(xiàn)的問(wèn)題。
三步成本控制成功的關(guān)鍵:
1.滲透試驗(yàn)的第一步必須高質(zhì)量,盡量覆蓋所有類(lèi)型的漏洞,發(fā)現(xiàn)典型問(wèn)題,快速有效地發(fā)現(xiàn),建立點(diǎn)和表面保護(hù);
2.第一步是發(fā)現(xiàn)問(wèn)題后的保護(hù)方案,從全球角度構(gòu)建保護(hù)措施,如:全球過(guò)濾器、安全部件調(diào)用等;
3.第二步是檢驗(yàn)第一步保護(hù)措施的有效性。因此,本次保護(hù)措施的修訂是提高安全保護(hù)能力的關(guān)鍵活動(dòng);
4.安全專(zhuān)家是一個(gè)重要的角色,理解和給出漏洞的較佳保護(hù)措施尤為重要,直接影響到收集漏洞的成本。
5.企業(yè)安全防護(hù)措施的積累也是影響成本的關(guān)鍵因素,如:安全設(shè)計(jì)、安全編碼、安全組件等。
產(chǎn)品推薦