文库搜索
切换导航
首页
频道
法律法规库
安全标准库
行业政策库
安全研究库
项目案例库
会员中心
首页
法律法规库
安全标准库
行业政策库
安全研究库
项目案例库
上传文档
会员中心
基于业务场景的安全测试 曾裕智 介 绍 About me ID:曾老师 目前就职于漏洞盒子 专业的业余摄影师 不会修飞机的摄影师不是好渗透工程师 以前懂SQL注入技巧,畅通无阻 现在即使有SQL注入,也未必能轻易获取到数据 业务层漏洞反而容易被忽视 业务逻辑层的安全漏洞,安全防护设备很难有效识别 企业级安全测试进化史 1.0 以业务需求为导向,功能、性能为主,缺乏必要的安 全评估与测试 2.0 基于漏洞类型的安全测试,以自动化扫描为主,人工 测试为辅 3.0 基于业务场景的安全测试,以业务场景、业务流程为 重心,人工测试主导,人机结合 1.0 阶段 企业是以业务需求为导向,功能、性能、稳定性为主导 事前缺乏必要的安全评估与测试 事中缺乏安全监控 事后难溯源 2.0 阶段 企业已经意识到安全问题并投入安全建设 防护监控设备:WAF,IPS等 以自动化扫描为代表,基于漏洞类型的安全测试;不与业务挂钩, 检测出的漏洞不是企业所关心的业务范畴 人工测试为辅 网络层,系统层,组件套件层漏洞难以利用 攻击者目标开始转向业务逻辑层 3.0 阶段 思考: 怎么才能最大限度发现业务逻辑层的安全问题? 企业能否主动选择关心的业务场景重点测试? 漏洞挖出不少,但业务全面覆盖到了吗? 3.0 阶段 企业级的安全测试重心应基于业务场景,业务流程进行 以人工测试为主导 人机结合 企业的业务好比是一个迷宫,寻找出口的可能路径,这是机器最 擅长做的事情,再由人工各个击破。 漏洞类型vs业务场景 基于漏洞类型的安全测试 基于业务场景的安全测试 核心工作: 业务流程梳理,业务风险建模 返利类网站业务流程
2016-《基于业务场景的安全测试》
安全研究库
>
网络论坛材料
>
20160Con(公开版)-23号
>
文档预览
30 页
0 下载
30 浏览
0 评论
0 收藏
3.0分
温馨提示:如果当前文档出现乱码或未能正常浏览,请先下载原文档进行浏览。
下载文档到电脑,方便使用
下载文档
还有
25
页可预览,
继续阅读
本文档由
张玉竹
于
2022-04-08 09:02:23
上传分享
举报
下载
原文档
(2.21 MB)
收藏
分享
给文档打分
您好可以输入
255
个字符
安信天行文库的中文名是什么?( 答案:
安信天行
)
评论列表
暂时还没有评论,期待您的金玉良言
最新文档
2016-《网络安全学术研究点滴心得》
2016-《说说口令安全这件事》
2016-《甲方安全工程师生存手册》
2016-《基于业务场景的安全测试》
2016-《唤醒⼄⽅安全服务的⼒量》
2016-《北人南顾:攻击假设矩阵中的数据纽带》
2016-《CTF与安全人才培养》
1
/
30
评价文档
0 个金币
下载文档(2.21 MB)
回到顶部
×
下载提示
文档下载,需要消耗您
0
个金币。
您确定要下载
2016-《基于业务场景的安全测试》
文档吗?
×
分享,让知识传承更久远
×
文档举报
举报原因:
垃圾广告
淫秽色情
虚假中奖
敏感信息
人身攻击
骚扰他人
×
收藏文档
收藏文档
请选择收藏夹
请选择收藏夹
没有合适的收藏夹?去
创建收藏夹