黑客接单服务

對於狡猾的數據竊賊和馬虎的用戶來說,滲透測試是比壞人更早發現漏洞的好方法,也許是必不可少的。 Skyport Systems 首席執行官 Art Gilliland 說,盡管防火墻和入侵檢測繫統等技術可以保護 95% 的組織,但 "滲透測試人員還是要掃描整個環境",查找漏洞,如管理員密碼泄露、防火墻規則配置錯誤等。 他們查找的漏洞包括

>>本網站部分內容取自互聯網,所有內容僅供參考。如果您需要黑客幫助,請聯繫我們!<<

很多公司]購買了很多他們認為不錯的技術。 然而,大多數公司併沒有掌握正確的技術,"忘記了安全入侵發生在技術拼接的接縫處"。他說,大多數公司在整合人員、流程和技術方面做得不夠好。

滲透測試人員揭示了最容易受到攻擊的人員和流程領域。

- 天港繫統公司的 Art Gilliland

聘請黑客來測試自己的滲透測試是確保您的應用程序准備就緒的下一步。 外交關繫委員會高級研究員 Micah Zenko 經常撰寫安全問題文章,他說,這種外部測試可以改進內部滲透測試,包括繫統補丁。 通過雇傭黑客,妳可以知道哪些補丁是最重要的,哪些補丁需要優先打。

TechBeacon 採訪了道德黑客和他們的客戶,獲得了成功實現應用安全的八大秘訣:

1.撣掉名片盒上的灰塵。

(ISC)² 和 SANS Institute 等組織提供培訓,EC-Council 提供道德黑客認證,從業人員團體制定滲透測試標准。 許多組織依靠品牌顧問,盡管價格比中小企業高。 但資深人士、IT 安全評估和咨詢公司 Red Spin 的總經理 Dan Berger 認為,口碑相傳和值得信賴的同行推薦是找到技術嫻熟、真正符合道德標准的滲透測試人員的最可靠方法。 他說,滲透測試是一種 "藝術形式",資歴併不那麽重要,因為好奇心、機智和創造力等因素比資歴更重要。

2. 預算。

Zenko 說,許多公司提供的 "商品化 "服務價格在 10,000 美元到 12,000 美元之間,為期一周到十天。 據該公司稱,還提供優先修復計劃。 在高端市場,持續掃描大型企業所有部門的公共合同價值可達數百萬美元。

加密供應商 pEp Security 的前首席信息官、聯合創始人兼首席執行官 Leon Schumacher 建議,結合外部和內部攻擊(如來自承包商的繫統訪問權限),進行一到兩周的工作。Gilliland 說,如果沒有預算或管理層不支持實施適當的安全措施,那麽滲透測試是 "一種很好的方法,如果管理層致力於安全,而且(測試人員)能夠提供路線圖和解決方法,那麽滲透測試就能讓預算到位"。"

3. 了解環境,優先進行測試

安全即服務提供商 Alert Logic 的首席安全佈道者 Stephen Coty 說:"妳需要了解妳的環境。如果妳不知道外面有什麽,妳就不知道裏面有什麽。 他建議使用自動工具定期掃描妳的環境,幫助妳確定哪些繫統最重要,需要進行最多的測試。

4. 自己做力所能及的事

Kolti 說,即使妳的預算不多,免費或廉價的開源工具也能幫助妳進行基本掃描,併在內部發現明顯的漏洞:Kali Linux 滲透測試工具包包括網絡流量 Kali Linux 滲透測試工具包包括網絡流量分析和掃描 SQL 和 WordPress 漏洞的工具。 他說,這類工具 "不如審計員輔助滲透測試人員熟練",但它們確實能讓人洞察威脅的全貌。 雲安全自動化平臺提供商 Palerra 的威脅研究總監 Tim O'Brien 說,就像參加汽車維修課程有助於判斷技師的建議一樣,參加滲透測試課程也有助於判斷技師的建議。 他說,參加滲透測試課程也有助於判斷道德黑客的工作。

5 仔細界定滲透測試的範圍

更廣泛、更激進的筆測試可以發現更多漏洞,但成本更高,而且會增加關鍵應用程序和數據的風險。 Zenko指出:"有些公司人為地縮小了攻擊面,禁止對供應商進行'紅隊'攻擊,因為這可能會成為進入企業繫統的楔子,或者在客戶缺乏人力恢復被黑繫統時發起攻擊。 他說,這種限制錶明高級管理層'不想聽到壞消息'。我們經常束縛測試人員的手腳,"Corti 同意說。

[黑客沒有規則可循。 他們會一次又一次地對妳窮追猛打。

- Stephen Corti,Alert Logic。

為了減少對操作繫統的威脅,伯傑說 Red Spin 的掃描軟件會自動 "限制 "過多的網絡流量。 另一種降低風險的方法是將測試限制在非工作時間進行,或者創建一個可攻擊的測試環境。

O'Brien 說,分別測試基礎設施的不同部分也能降低被所有測試結果淹沒的可能性。

在黑盒、白盒和灰盒測試之間做出選擇

黑盒筆測試不會嚮道德黑客提供任何有關環境的信息,而白盒測試則會嚮他們提供大量內部信息。 Burger 認為,由於黑客很容易找到基本信息(如客戶繫統的 IP 範圍),而且不值得讓道德黑客來做這項工作,因此大多數客戶都會選擇白盒測試或灰盒測試。 灰盒測試和白盒測試也為開發人員提供了一個與測試團隊合作的機會,不僅可以了解需要修復的問題,還可以了解如何防止代碼將來出現漏洞。

7. 利用不同的技能

Gilliland 聘請了多家供應商 "測試繫統的不同部分"。 他說:"一個供應商測試物理硬件,一個測試軟件堆棧,一個測試雲中的業務流程。 我們還為每一輪測試聘用了不同的測試人員。 輪換不同的供應商會發現不同的弱點,因為他們使用不同的流程和攻擊方式。

8 根據結果採取行動

大多數供應商都會提供一份詳細的攻擊優先級列錶、一份關於如何實施攻擊的描述、每個漏洞的性質(如軟件缺陷和配置錯誤或未打補丁的繫統)以及一份詳細的修復計劃。 Gilliland 先生說,除非妳有足夠的預算和能力來處理和修復問題,否則就不要費心進行滲透測試。 如果只是測試,除非是為了合規,否則就是浪費錢。

然而,仍有太多公司將滲透測試視為 "打勾 "的合規工作,只接受膚淺的測試,而不根據測試結果採取行動。 如果是這樣,請記住那些 "合規 "的公司被黑客攻擊而導致業務受損的著名案例。

了解妳的敵人

如果進行得當,外部滲透測試是通過最大敵人(真正的黑客)的眼睛來了解繫統的一種經濟有效的方法。 舒馬赫說:"如果好人能做到,壞人也應該能做到。 如果每個人都知道自己的對手是什麽,他們就會變得更聰明"。

我們每個人每時每刻都在接受滲透測試(由真正的黑客進行)。我們只是沒有得到結果。

 Tim O'Brien, Parella.

不斷學習。

在 TechBeacon 的 SecOps 2021 現狀指南中嚮 SecOps 同行學習。 還可下載《CyberRes 2021 SecOps 狀態》。

通過 TechBeacon 指南掌握 SecOps 工具,如 SIEM 的 GigaOm Radar。

未來是安全即代碼--通過 TechBeacon 指南了解 DevSecOps 如何幫助實現這一目標。 另外:在 SANS DevSecOps 調查中找到從業人員的重要見解。

通過 TechBeacon 指南全面了解網絡恢復能力。 另外:進行網絡復原力評估。

通過 TechBeacon 最新的《安全運營中心指南》將這一切付諸實踐。

創作者介紹
創作者 Hacks Pulse的部落格 的頭像
Hacks Pulse

Hacks Pulse的部落格

Hacks Pulse 發表在 痞客邦 留言(0) 人氣( 1 )