0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

WEB滲透與IOT滲透的區(qū)別分析與IOT滲透測(cè)試功能特點(diǎn)

幾維安全 ? 來(lái)源:幾維安全 ? 作者:幾維安全 ? 2020-08-05 11:36 ? 次閱讀

如今,信息技術(shù)突飛猛進(jìn),對(duì)政治、經(jīng)濟(jì)、社會(huì)、文化、軍事等很多領(lǐng)域都產(chǎn)生了深刻影響?;ヂ?lián)網(wǎng)技術(shù)更是融入到生活的各方各面,早已改變?nèi)藗兩罘绞?。同時(shí),網(wǎng)絡(luò)攻擊也在日益增加,安全防護(hù)始終是網(wǎng)絡(luò)安全防護(hù)的一個(gè)痛點(diǎn)。近年來(lái),網(wǎng)絡(luò)攻擊亦成為最火爆的網(wǎng)絡(luò)安全話題之一。

那WEB滲透與IOT滲透的區(qū)別又有那些呢?

常規(guī)WEB滲透測(cè)試主要分為四個(gè)階段,即信息收集、漏洞分析、 漏洞挖掘和報(bào)告形成。

1、 信息收集

信息收集是初始階段但尤為關(guān)鍵的環(huán)節(jié),滲透測(cè)試是否能夠成功執(zhí)行,很大程度上取決于從其所依賴(lài)三層結(jié)構(gòu)中探測(cè)到的可用信息。

2、 漏洞分析

基于已獲知的信息,確定測(cè)試執(zhí)行目標(biāo)及計(jì)劃,分析并 識(shí)別出可行的攻擊途徑,考慮如何取得目標(biāo)系統(tǒng)的訪問(wèn)權(quán)。

3、 漏洞挖掘

根據(jù)之前已識(shí)別出的攻擊路徑和目標(biāo),實(shí)施對(duì)漏洞的挖 掘與驗(yàn)證。

4、 報(bào)告形成

報(bào)告是滲透測(cè)試過(guò)程中最為重要的因素,以報(bào)告文檔展 現(xiàn)滲透測(cè)試過(guò)程所發(fā)現(xiàn)的安全漏洞和弱點(diǎn),為漏洞修復(fù)提供 依據(jù)指引,是滲透測(cè)試工作真正價(jià)值的體現(xiàn)。

物聯(lián)網(wǎng)滲透測(cè)試威脅攻擊研究

威脅建模是一種深入分析應(yīng)用程序安全性的有效方法, 它通過(guò)提供上下文和風(fēng)險(xiǎn)分析來(lái)識(shí)別、量化、定位和捕捉應(yīng)用相關(guān)安全風(fēng)險(xiǎn)。幾維安全小編告知,當(dāng)評(píng)估物聯(lián)網(wǎng)安全性問(wèn)題時(shí),往往建立威脅模型是極有必要的,它還能夠幫助指引滲透測(cè)試的執(zhí)行過(guò)程,有助于消除物聯(lián)網(wǎng)中存在的安全隱患。威脅建模通常分為 3個(gè)步驟,即應(yīng)用分解、威脅確定和對(duì)策解讀。從攻擊面角度分解物聯(lián)網(wǎng)系統(tǒng),從而提供可被識(shí)別的潛在安全威脅攻擊面,旨在為后續(xù)確定對(duì)策和緩解措施提供參考依據(jù)。

以攻擊者視角將物聯(lián)網(wǎng),按照攻擊面分解各應(yīng)用組件,可分為生態(tài)系統(tǒng)、設(shè)備內(nèi)存、設(shè)備物理接口、設(shè)備Web 界面、 設(shè)備固件、網(wǎng)絡(luò)服務(wù)、管理界面、本地?cái)?shù)據(jù)存儲(chǔ)、云Web 界面、第三方后端APIs、更新機(jī)制、移動(dòng)應(yīng)用程序、供應(yīng)商后端 APD、生態(tài)系統(tǒng)通信、網(wǎng)絡(luò)流量、認(rèn)證與授權(quán)、隱私和硬件

幾維安全I(xiàn)OT滲透測(cè)試是一項(xiàng)基于STRIDE模型對(duì)功能業(yè)務(wù)進(jìn)行威脅發(fā)現(xiàn)的安全檢測(cè)服務(wù)。通過(guò)對(duì)智能終端應(yīng)用系統(tǒng)的架構(gòu)設(shè)計(jì)分析著手,然后對(duì)其架構(gòu)設(shè)計(jì)中的業(yè)務(wù)功能實(shí)現(xiàn)進(jìn)行威脅分析,得到業(yè)務(wù)可能面臨的威脅點(diǎn),最后再以此為基礎(chǔ)進(jìn)行全面的滲透測(cè)試,檢測(cè)智能終端設(shè)備以及其整個(gè)生態(tài)系統(tǒng)中存在的漏洞問(wèn)題,并制定整改措施。目前滲透業(yè)務(wù)和虛擬機(jī)加密產(chǎn)品,都已經(jīng)在航空航天等國(guó)防領(lǐng)域?qū)崿F(xiàn)突破和型號(hào)應(yīng)用。

幾維安全I(xiàn)OT滲透測(cè)試功能特點(diǎn)

1、業(yè)務(wù)風(fēng)險(xiǎn)梳理

根據(jù)應(yīng)用系統(tǒng)架構(gòu),對(duì)業(yè)務(wù)進(jìn)行拆分,并針對(duì)每個(gè)業(yè)務(wù)進(jìn)行威脅建模,梳理所有可能遇到的潛在安全風(fēng)險(xiǎn)。

2、漏洞校驗(yàn)與復(fù)檢

對(duì)梳理的潛在安全風(fēng)險(xiǎn)進(jìn)行一一驗(yàn)證,并提供詳細(xì)的漏洞驗(yàn)證方法,以便確認(rèn)風(fēng)險(xiǎn),提供復(fù)檢服務(wù),確保漏洞完全修復(fù)。

3、支持漏洞修復(fù)

根據(jù)不同的業(yè)務(wù)漏洞場(chǎng)景,提供針對(duì)性的修復(fù)建議,幫助研發(fā)人員快速及時(shí)修復(fù)漏洞。

4、專(zhuān)業(yè)安全報(bào)告

從多個(gè)維度和層次關(guān)系,詳細(xì)闡述漏洞影響,風(fēng)險(xiǎn)級(jí)別,漏洞位置,風(fēng)險(xiǎn)詳情,以及修復(fù)建議。

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • Web
    Web
    +關(guān)注

    關(guān)注

    2

    文章

    1254

    瀏覽量

    69209
  • 物聯(lián)網(wǎng)
    +關(guān)注

    關(guān)注

    2899

    文章

    43807

    瀏覽量

    369214
  • 物聯(lián)網(wǎng)安全

    關(guān)注

    1

    文章

    111

    瀏覽量

    17199
  • IOT
    IOT
    +關(guān)注

    關(guān)注

    186

    文章

    4140

    瀏覽量

    195677
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    靜態(tài)滲透除濕和動(dòng)態(tài)除濕方式的區(qū)別

    `靜態(tài)滲透標(biāo)準(zhǔn)除濕和動(dòng)態(tài)高速除濕機(jī)型的特點(diǎn)常溫自動(dòng)干燥產(chǎn)品的除濕速度,除了間隙式除濕慢于連續(xù)除濕之外,間隙式除濕的產(chǎn)品 按結(jié)構(gòu)不同還分為靜態(tài)滲透除濕和動(dòng)態(tài)高速除濕兩種。靜態(tài)除濕機(jī)型,是傳統(tǒng)的標(biāo)準(zhǔn)型
    發(fā)表于 09-29 11:12

    基于labview的混凝土滲透性監(jiān)測(cè)系統(tǒng)

    基于labview的混凝土滲透性監(jiān)測(cè)系統(tǒng)(1)8個(gè)測(cè)試通道,精確測(cè)量通過(guò)混凝土試件的電流(±1%),并實(shí)時(shí)顯示測(cè)試電流值;(2)自動(dòng)檢測(cè)測(cè)試溶液的溫度,實(shí)時(shí)顯示溫度值;(3)實(shí)時(shí)的計(jì)算
    發(fā)表于 05-29 00:12

    SMT焊點(diǎn)的染色與品牌焊錫絲滲透試驗(yàn)

    `SMT焊點(diǎn)的染色與品牌焊錫絲滲透試驗(yàn)隨著SMT技術(shù)與一些品牌焊錫絲及元器件高密封裝技術(shù)的迅速發(fā)展,很多品牌焊錫絲隱藏的焊點(diǎn)缺陷很難用直觀的方法發(fā)現(xiàn),焊點(diǎn)的質(zhì)量與可靠性的檢測(cè)試驗(yàn)技術(shù)必須適應(yīng)這種快速
    發(fā)表于 05-03 17:46

    物聯(lián)網(wǎng)滲透擴(kuò)圍

    物聯(lián)網(wǎng)進(jìn)階:連接力強(qiáng)化和NB-IoT應(yīng)用滲透
    發(fā)表于 01-25 06:28

    web滲透測(cè)試流程

    :就是在知道目標(biāo)網(wǎng)站源碼和其他一些信息的情況下對(duì)其進(jìn)行滲透,有點(diǎn)類(lèi)似于代碼分析  黑盒測(cè)試:就是只告訴我們這個(gè)網(wǎng)站的URL,其他都不告訴,然后讓你去滲透,模擬黑客對(duì)網(wǎng)站的
    發(fā)表于 01-29 17:27

    怎么設(shè)計(jì)一款基于滲透測(cè)試Web漏洞掃描系統(tǒng)?

    Web漏洞掃描原理是什么?怎么設(shè)計(jì)一款基于滲透測(cè)試Web漏洞掃描系統(tǒng)?
    發(fā)表于 05-10 06:07

    有色Petri網(wǎng)在滲透測(cè)試中的應(yīng)用

    滲透測(cè)試是常用的網(wǎng)絡(luò)安全保障方法。該文細(xì)化現(xiàn)有滲透測(cè)試過(guò)程,針對(duì)傳統(tǒng)滲透測(cè)試模型存在的不足提出一
    發(fā)表于 04-02 09:45 ?10次下載

    針對(duì)Metasploitable3的滲透測(cè)試

    針對(duì)Metasploitable3的滲透測(cè)試
    發(fā)表于 09-07 10:02 ?12次下載
    針對(duì)Metasploitable3的<b class='flag-5'>滲透</b><b class='flag-5'>測(cè)試</b>

    滲透測(cè)試工具開(kāi)發(fā)

    滲透測(cè)試工具開(kāi)發(fā)
    發(fā)表于 09-07 10:30 ?18次下載
    <b class='flag-5'>滲透</b><b class='flag-5'>測(cè)試</b>工具開(kāi)發(fā)

    物聯(lián)網(wǎng)IoT的自動(dòng)化滲透測(cè)試

    物聯(lián)網(wǎng)IoT自動(dòng)化滲透測(cè)試
    的頭像 發(fā)表于 01-17 16:47 ?4596次閱讀

    WEB安全滲透測(cè)試流程到底是什么

    對(duì)系統(tǒng)的任何弱點(diǎn)、技術(shù)缺陷或漏洞的主動(dòng)分析,這個(gè)分析是從一個(gè)攻擊者可能存在的位置來(lái)進(jìn)行的,并且從這個(gè)位置有條件主動(dòng)利用安全漏洞。換句話來(lái)說(shuō),滲透測(cè)試是指
    的頭像 發(fā)表于 02-20 13:59 ?3051次閱讀

    白盒滲透測(cè)試的優(yōu)勢(shì)是什么

    滲透測(cè)試是一項(xiàng)重要的進(jìn)攻性安全演習(xí)或操作。如果執(zhí)行得當(dāng),它會(huì)極大地提高您組織的安全性。滲透測(cè)試分為三種類(lèi)型,根據(jù)滲透
    的頭像 發(fā)表于 09-19 10:04 ?1107次閱讀

    APK滲透測(cè)試工具:AppMessenger

    APK滲透測(cè)試工具:AppMessenger,一款適用于以APP病毒分析、APP漏洞挖掘、APP開(kāi)發(fā)、HW行動(dòng)/紅隊(duì)/滲透測(cè)試團(tuán)隊(duì)為場(chǎng)景的移
    的頭像 發(fā)表于 11-18 09:32 ?2689次閱讀

    滲透測(cè)試和邊緣

    滲透測(cè)試和邊緣
    的頭像 發(fā)表于 01-03 09:45 ?555次閱讀
    <b class='flag-5'>滲透</b><b class='flag-5'>測(cè)試</b>和邊緣

    如何使用DudeSuite進(jìn)行滲透測(cè)試工作

    Dude Suite 是一款集成化的Web滲透測(cè)試工具集,包含了Web滲透測(cè)試活動(dòng)中使用頻率非常
    的頭像 發(fā)表于 06-13 09:04 ?1500次閱讀
    如何使用DudeSuite進(jìn)行<b class='flag-5'>滲透</b><b class='flag-5'>測(cè)試</b>工作