问:我是一个IT审计员,我想为我们公司的端口执行入侵渗透测试,但受到了IT小组的阻扰,因为他们担心这会导致系统停机。然而,根据我的研究,执行测试使系统停机的风险很低。你觉得我该怎么说服他们? 答:在给企业做任何网络渗透测试之前,采取一些基本的行动不仅是为了保护公司,也是为了保护你自己。我能给你的一个最好建议是,使用NIST特别出版物800-115(信息安全测试和评估技术指南)中的一个模板,交战规则(Rules of Engagement,ROE)。
交战规则模板将帮助您组织和准备渗透测试方法,同时也给IT部门一种印象,即你知道你在做什么,并且你对可能造成停机的问题比较关注。 例如,交战规……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
问:我是一个IT审计员,我想为我们公司的端口执行入侵渗透测试,但受到了IT小组的阻扰,因为他们担心这会导致系统停机。然而,根据我的研究,执行测试使系统停机的风险很低。你觉得我该怎么说服他们?
答:在给企业做任何网络渗透测试之前,采取一些基本的行动不仅是为了保护公司,也是为了保护你自己。我能给你的一个最好建议是,使用NIST特别出版物800-115(信息安全测试和评估技术指南)中的一个模板,交战规则(Rules of Engagement,ROE)。交战规则模板将帮助您组织和准备渗透测试方法,同时也给IT部门一种印象,即你知道你在做什么,并且你对可能造成停机的问题比较关注。
例如,交战规则包括以下主要内容,您需要与IT和企业管理部门一起来完成:
介绍
a.目的
b.范围
c.假设和限制
d.风险
e.文档结构
物流
人员
a.测试进度表
b.测试场地
c.测试设备
沟通策略
一般沟通
a.事件处理和反应
目标系统/网络
测试执行
非技术测试组件(如,面谈、社会工程)
a.技术测试组件(如网络扫描、发现、渗透测试)
b.数据处理
报告
签名页
测试小组组长和公司的高级管理人员(CSO、CISO、CIO等)应签署交战规则,说明他们理解测试的范围、界限和风险。
另外,还有一些额外的东西需要添加到交战规则中,以帮助IT人员了解你是站在他们这一边的:
1.允许的活动和不允许的活动内容。(例如,如果测试将导致系统中重要资产灾难性丢失,不允许对其进行渗透测试。此外,不允许在不能被中断的重大事件期间进行渗透测试。)
2.确定那些未经授权测试的系统(如,制定一个“排除清单”)。
3.有一个详细的事件处理和响应过程,以防在测试过程中网络发生事故。
通过完成ROE,并与IT人员紧密合作,你可以证明你的意图和能力是可信的。
翻译
相关推荐
-
渗透测试人员必备技能:实施渗透测试的HTTP方法
本文将讨论一些实施渗透测试时的重要HTTP方法,旨在帮助没有Web应用渗透测试知识的渗透测试人员能够充分利用已有工具,成功地实施端到端的Web渗透测试。
-
关于信息安全评估,需要get的重点
即使周期性持续地执行,安全评估也不是解决所有安全问题的完美方法。然而,可以肯定的一点是,如果选择忽视这些重要工作,历史悲剧肯定会再一次重复……
-
Kali Linux渗透测试五步曲
Kali Linux的设计目的是渗透测试。不管渗透测试者的起点是白盒测试、黑盒测试,还是灰盒测试,在用Kali或其它工具进行渗透测试时,需要遵循一些步骤。
-
做一名安静的Web渗透测试人员 要必备的8种素质和技能
公司如何才能请到优秀的Web应用安全专家而不是纸上谈兵的“赵括”?本文的八项素质或技能或可为公司选聘Web渗透测试人员提供参考……