如今,信息技術(shù)突飛猛進,對政治、經(jīng)濟、社會、文化、軍事等很多領(lǐng)域都產(chǎn)生了深刻影響。互聯(lián)網(wǎng)技術(shù)更是融入到生活的各方各面,早已改變?nèi)藗兩罘绞健M瑫r,網(wǎng)絡(luò)攻擊也在日益增加,安全防護始終是網(wǎng)絡(luò)安全防護的一個痛點。近年來,網(wǎng)絡(luò)攻擊亦成為最火爆的網(wǎng)絡(luò)安全話題之一。
那WEB滲透與IOT滲透的區(qū)別又有那些呢?
常規(guī)WEB滲透測試主要分為四個階段,即信息收集、漏洞分析、 漏洞挖掘和報告形成。
1、 信息收集
信息收集是初始階段但尤為關(guān)鍵的環(huán)節(jié),滲透測試是否能夠成功執(zhí)行,很大程度上取決于從其所依賴三層結(jié)構(gòu)中探測到的可用信息。
2、 漏洞分析
基于已獲知的信息,確定測試執(zhí)行目標及計劃,分析并 識別出可行的攻擊途徑,考慮如何取得目標系統(tǒng)的訪問權(quán)。
3、 漏洞挖掘
根據(jù)之前已識別出的攻擊路徑和目標,實施對漏洞的挖 掘與驗證。
4、 報告形成
報告是滲透測試過程中最為重要的因素,以報告文檔展 現(xiàn)滲透測試過程所發(fā)現(xiàn)的安全漏洞和弱點,為漏洞修復提供 依據(jù)指引,是滲透測試工作真正價值的體現(xiàn)。
物聯(lián)網(wǎng)滲透測試威脅攻擊研究
威脅建模是一種深入分析應用程序安全性的有效方法, 它通過提供上下文和風險分析來識別、量化、定位和捕捉應用相關(guān)安全風險。幾維安全小編告知,當評估物聯(lián)網(wǎng)安全性問題時,往往建立威脅模型是極有必要的,它還能夠幫助指引滲透測試的執(zhí)行過程,有助于消除物聯(lián)網(wǎng)中存在的安全隱患。威脅建模通常分為 3個步驟,即應用分解、威脅確定和對策解讀。從攻擊面角度分解物聯(lián)網(wǎng)系統(tǒng),從而提供可被識別的潛在安全威脅攻擊面,旨在為后續(xù)確定對策和緩解措施提供參考依據(jù)。
以攻擊者視角將物聯(lián)網(wǎng),按照攻擊面分解各應用組件,可分為生態(tài)系統(tǒng)、設(shè)備內(nèi)存、設(shè)備物理接口、設(shè)備Web 界面、 設(shè)備固件、網(wǎng)絡(luò)服務、管理界面、本地數(shù)據(jù)存儲、云Web 界面、第三方后端APIs、更新機制、移動應用程序、供應商后端 APD、生態(tài)系統(tǒng)通信、網(wǎng)絡(luò)流量、認證與授權(quán)、隱私和硬件。
幾維安全IOT滲透測試是一項基于STRIDE模型對功能業(yè)務進行威脅發(fā)現(xiàn)的安全檢測服務。通過對智能終端應用系統(tǒng)的架構(gòu)設(shè)計分析著手,然后對其架構(gòu)設(shè)計中的業(yè)務功能實現(xiàn)進行威脅分析,得到業(yè)務可能面臨的威脅點,最后再以此為基礎(chǔ)進行全面的滲透測試,檢測智能終端設(shè)備以及其整個生態(tài)系統(tǒng)中存在的漏洞問題,并制定整改措施。目前滲透業(yè)務和虛擬機加密產(chǎn)品,都已經(jīng)在航空航天等國防領(lǐng)域?qū)崿F(xiàn)突破和型號應用。
幾維安全IOT滲透測試功能特點
1、業(yè)務風險梳理
根據(jù)應用系統(tǒng)架構(gòu),對業(yè)務進行拆分,并針對每個業(yè)務進行威脅建模,梳理所有可能遇到的潛在安全風險。
2、漏洞校驗與復檢
對梳理的潛在安全風險進行一一驗證,并提供詳細的漏洞驗證方法,以便確認風險,提供復檢服務,確保漏洞完全修復。
3、支持漏洞修復
根據(jù)不同的業(yè)務漏洞場景,提供針對性的修復建議,幫助研發(fā)人員快速及時修復漏洞。
4、專業(yè)安全報告
從多個維度和層次關(guān)系,詳細闡述漏洞影響,風險級別,漏洞位置,風險詳情,以及修復建議。
-
Web
+關(guān)注
關(guān)注
2文章
1276瀏覽量
70534 -
物聯(lián)網(wǎng)
+關(guān)注
關(guān)注
2921文章
45663瀏覽量
384932 -
物聯(lián)網(wǎng)安全
+關(guān)注
關(guān)注
2文章
111瀏覽量
17404 -
IOT
+關(guān)注
關(guān)注
187文章
4263瀏覽量
199952
發(fā)布評論請先 登錄
相關(guān)推薦
評論