渗透测试一些知识点

简介: 1.什么是渗透测试渗透测试是一种实施安全评估(即审计)的一种手段。我们进行渗透测试的主要目的是:评估网络、系统、应用三者组合使用下的安全状况。两种最为广泛的渗透测试类型:黑盒测试和白盒测试2.脆弱性评估与渗透测试的区别脆弱性评估和渗透测试最大的区别:渗透测试不仅要识别目标弱点,还设计目标系统上进行漏洞利用、权限提升、访问维护。

1.什么是渗透测试
渗透测试是一种实施安全评估(即审计)的一种手段。我们进行渗透测试的主要目的是:评估网络、系统、应用三者组合使用下的安全状况。
两种最为广泛的渗透测试类型:黑盒测试和白盒测试

2.脆弱性评估与渗透测试的区别
脆弱性评估和渗透测试最大的区别:渗透测试不仅要识别目标弱点,还设计目标系统上进行漏洞利用、权限提升、访问维护。且渗透测试倾向于入侵,刻意使用技术手段,利用安全漏洞,而脆弱性评估是用非侵入性手段,定性,定量的识别已知安全漏洞。

3.安全测试方法论
注意:安全状态是一个持续变化的过程,我们的渗透测试与脆弱性评估仅可保证系统被测一刻的安全状态
安全测试方法论主要包含以下几种类型,并且其中1,2两种方法论最为常用。
1)开源安全测试方法论
2)信息系统安全评估框架
3)开放式web应用安全项目
4)渗透测试执行标准
5)Web应用安全联合威胁分类

1)开源安全测试方法论(OSSTMM)
开源测试方法论把安全评估工作划分为四个组:范围、信道、索引、矢量
范围:评估人员手机被测单位的全部资产的相关信息工作
信道:资产之间的通信方式,信道包含多种多样的形式:物理方式,光学方式,和其他通信方式。每个信道都构成了一套独特的安全组件,都要在评估阶段进行测试和验证。组件主要包含:物理安全、人类心理学、数据网络、无线通信介质、电信设施等。
索引:泛指与特定资产和相应ID对应关系。eg:MAC地址与IP地址对应关系。
矢量:审计人员访问和分析功能性资产的方式
OSSTMM测试体系的测试方法,通过审查控制安全、流程安全、数据控制、物理位置、周界防护、安全意识水平、信任关系、反欺诈控制等手段,全面评估被测单位安全性。
OSSTMM引入RAV(Risk Assessment Value,风险评估值)概念,量化系统安全性。RAV基于运营安全、损耗控制、局限程度的标称值来计算安全标称值。

2)信息系统安全评估框架
3)开放式web应用安全项目
4)渗透测试执行标准
5)Web应用安全联合威胁分类
————————————————
版权声明:本文为CSDN博主「python小白1991」的原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接及本声明。
原文链接:https://blog.csdn.net/weixin_39901032/article/details/102893002

相关文章
|
3月前
|
安全 中间件 Shell
渗透测试-靶机DC-2-知识点总结
渗透测试-靶机DC-2-知识点总结
47 0
|
3月前
|
安全 网络协议 Shell
渗透测试-靶机DC-1-知识点总结
渗透测试-靶机DC-1-知识点总结
47 0
|
7月前
|
安全 测试技术 数据库
【软件测试】测试常见知识点汇总
【软件测试】测试常见知识点汇总
79 1
|
7月前
|
算法 测试技术 开发者
软件质量保证与测试知识点总结
【2月更文挑战第21天】软件质量保证与测试知识点总结
219 0
|
7月前
|
算法 测试技术
【软件测试学习】—软件测试知识点总结(二)
【软件测试学习】—软件测试知识点总结(二)
【软件测试学习】—软件测试知识点总结(二)
|
安全 测试技术 持续交付
软件开发、测试常用知识点总结与拓展
脚本(Script): 定义:脚本是一系列计算机指令的文本文件,通常用于自动化任务或执行特定的操作。它可以包括编程语言的代码或一系列命令。 用途:脚本用于自动化重复性任务、批处理作业、配置系统设置等。例如,Shell脚本、Python脚本和JavaScript脚本用于执行各种任务。 图解:通常,脚本的图示是一张文本文件图标,包括文件名和脚本内容的代码段。 队列(Queue): 定义:队列是一种数据结构,遵循FIFO(先进先出)原则,其中最早加入队列的元素最早被移除。队列通常用于管理和协调多个任务或进程之间的顺序执行。 用途:队列在计算机科学中用于任务调度、消息传递、数据缓冲等。例如,操作系统使
247 1
|
监控 关系型数据库 MySQL
学会这些性能测试干货知识点,才好拿捏性能测试
学会这些性能测试干货知识点,才好拿捏性能测试
|
存储 SQL 数据处理
合工大数据库测试知识点整理
合工大数据库测试知识点整理
74 0
|
编解码 缓存 监控
app测试知识点,adb命令,日志(安卓和苹果)查看,软件后缀,专项测试等
app测试知识点,adb命令,日志(安卓和苹果)查看,软件后缀,专项测试等
|
XML 测试技术 数据格式
【实测】有奇效!用测试用例设计的路子去学习新知识点。
【实测】有奇效!用测试用例设计的路子去学习新知识点。
下一篇
DataWorks