溫馨提示×

您好,登錄后才能下訂單哦!

密碼登錄×
登錄注冊(cè)×
其他方式登錄
點(diǎn)擊 登錄注冊(cè) 即表示同意《億速云用戶服務(wù)條款》

物聯(lián)網(wǎng)滲透測(cè)試威脅建模,捕捉應(yīng)用相關(guān)安全風(fēng)險(xiǎn)

發(fā)布時(shí)間:2020-08-09 08:18:13 來源:ITPUB博客 閱讀:150 作者:技術(shù)那些事 欄目:互聯(lián)網(wǎng)科技

如今,信息技術(shù)突飛猛進(jìn),對(duì)政治、經(jīng)濟(jì)、社會(huì)、文化、軍事等很多領(lǐng)域都產(chǎn)生了深刻影響。互聯(lián)網(wǎng)技術(shù)更是融入到生活的各方各面,早已改變?nèi)藗兩罘绞?。同時(shí),網(wǎng)絡(luò)攻擊也在日益增加,安全防護(hù)始終是網(wǎng)絡(luò)安全防護(hù)的一個(gè)痛點(diǎn)。近年來,網(wǎng)絡(luò)攻擊亦成為最火爆的網(wǎng)絡(luò)安全話題之一。

那WEB滲透與IOT滲透的區(qū)別又有那些呢?

常規(guī)WEB滲透測(cè)試主要分為四個(gè)階段, 即信息收集、漏洞分析、 漏洞挖掘和報(bào)告形成。 

1、  信息收集 

信息收集是初始階段但尤為關(guān)鍵的環(huán)節(jié),滲透測(cè)試是否能夠成功執(zhí)行,很大程度上取決于從其所依賴三層結(jié)構(gòu)中探測(cè)到的可用信息。 

2、  漏洞分析 

基于已獲知的信息,確定測(cè)試執(zhí)行目標(biāo)及計(jì)劃,分析并 識(shí)別出可行的攻擊途徑,考慮如何取得目標(biāo)系統(tǒng)的訪問權(quán)。 

3、  漏洞挖掘 

根據(jù)之前已識(shí)別出的攻擊路徑和目標(biāo),實(shí)施對(duì)漏洞的挖 掘與驗(yàn)證。 

4、  報(bào)告形成 

報(bào)告是滲透測(cè)試過程中最為重要的因素,以報(bào)告文檔展 現(xiàn)滲透測(cè)試過程所發(fā)現(xiàn)的安全漏洞和弱點(diǎn),為漏洞修復(fù)提供 依據(jù)指引,是滲透測(cè)試工作真正價(jià)值的體現(xiàn)。

物聯(lián)網(wǎng)滲透測(cè)試威脅攻擊研究

威脅建模是一種深入分析應(yīng)用程序安全性的有效方法, 它通過提供上下文和風(fēng)險(xiǎn)分析來識(shí)別、量化、定位和捕捉應(yīng)用相關(guān)安全風(fēng)險(xiǎn)。幾維安全小編告知,當(dāng)評(píng)估物聯(lián)網(wǎng)安全性問題時(shí),往往建立威脅模型是極有必要的,它還能夠幫助指引滲透測(cè)試的執(zhí)行過程,有助于消除物聯(lián)網(wǎng)中存在的安全隱患。威脅建模通常分為 3個(gè)步驟,即應(yīng)用分解、威脅確定和對(duì)策解讀。從攻擊面角度分解物聯(lián)網(wǎng)系統(tǒng),從而提供可被識(shí)別的潛在安全威脅攻擊面,旨在為后續(xù)確定對(duì)策和緩解措施提供參考依據(jù)。

以攻擊者視角將物聯(lián)網(wǎng),按照攻擊面分解各應(yīng)用組件,可分為生態(tài)系統(tǒng)、設(shè)備內(nèi)存、設(shè)備物理接口、設(shè)備Web 界面、 設(shè)備固件、網(wǎng)絡(luò)服務(wù)、管理界面、本地?cái)?shù)據(jù)存儲(chǔ)、云Web 界面、第三方后端APIs、更新機(jī)制、移動(dòng)應(yīng)用程序、供應(yīng)商后端 APD、生態(tài)系統(tǒng)通信、網(wǎng)絡(luò)流量、認(rèn)證與授權(quán)、隱私和硬件。

幾維安全I(xiàn)OT滲透測(cè)試是一項(xiàng)基于STRIDE模型對(duì)功能業(yè)務(wù)進(jìn)行威脅發(fā)現(xiàn)的安全檢測(cè)服務(wù)。通過對(duì)智能終端應(yīng)用系統(tǒng)的架構(gòu)設(shè)計(jì)分析著手,然后對(duì)其架構(gòu)設(shè)計(jì)中的業(yè)務(wù)功能實(shí)現(xiàn)進(jìn)行威脅分析,得到業(yè)務(wù)可能面臨的威脅點(diǎn),最后再以此為基礎(chǔ)進(jìn)行全面的滲透測(cè)試,檢測(cè)智能終端設(shè)備以及其整個(gè)生態(tài)系統(tǒng)中存在的漏洞問題,并制定整改措施。目前滲透業(yè)務(wù)和虛擬機(jī)加密產(chǎn)品,都已經(jīng)在航空航天等國防領(lǐng)域?qū)崿F(xiàn)突破和型號(hào)應(yīng)用。

幾維安全I(xiàn)OT滲透測(cè)試功能特點(diǎn)

1、業(yè)務(wù)風(fēng)險(xiǎn)梳理

根據(jù)應(yīng)用系統(tǒng)架構(gòu),對(duì)業(yè)務(wù)進(jìn)行拆分,并針對(duì)每個(gè)業(yè)務(wù)進(jìn)行威脅建模,梳理所有可能遇到的潛在安全風(fēng)險(xiǎn)。

2、漏洞校驗(yàn)與復(fù)檢

對(duì)梳理的潛在安全風(fēng)險(xiǎn)進(jìn)行一一驗(yàn)證,并提供詳細(xì)的漏洞驗(yàn)證方法,以便確認(rèn)風(fēng)險(xiǎn),提供復(fù)檢服務(wù),確保漏洞完全修復(fù)。

3、支持漏洞修復(fù)

根據(jù)不同的業(yè)務(wù)漏洞場景,提供針對(duì)性的修復(fù)建議,幫助研發(fā)人員快速及時(shí)修復(fù)漏洞。

4、專業(yè)安全報(bào)告

從多個(gè)維度和層次關(guān)系,詳細(xì)闡述漏洞影響,風(fēng)險(xiǎn)級(jí)別,漏洞位置,風(fēng)險(xiǎn)詳情,以及修復(fù)建議。

相關(guān)閱讀: IOT安全滲透測(cè)試 服務(wù): https://www.kiwisec.com/product/iot-test.html

       APP滲透測(cè)試: https://www.kiwisec.com/product/app-penetration.html

向AI問一下細(xì)節(jié)

免責(zé)聲明:本站發(fā)布的內(nèi)容(圖片、視頻和文字)以原創(chuàng)、轉(zhuǎn)載和分享為主,文章觀點(diǎn)不代表本網(wǎng)站立場,如果涉及侵權(quán)請(qǐng)聯(lián)系站長郵箱:is@yisu.com進(jìn)行舉報(bào),并提供相關(guān)證據(jù),一經(jīng)查實(shí),將立刻刪除涉嫌侵權(quán)內(nèi)容。

AI