色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

基于攻防模式演練的滲透測試,助力產品安全

牽手一起夢 ? 來源:C114通信網 ? 作者:馮遠興 ? 2020-01-26 16:12 ? 次閱讀

隨著云計算、大數據、5G等技術的發展,全球電信網朝著用戶個性化需求不斷增強,業務類型不斷拓展的方向邁進。用戶需求和監管要求,都給網絡安全帶來了越發嚴峻的挑戰。

打造安全的移動網絡,就必須確保軟件版本安全。正式軟件版本發布前的安全檢測,特別是基于攻防模式演練的滲透測試,是產品正式部署前一道必不可少的保護屏障。

滲透測試常見挑戰

在滲透測試流程中,信息收集、漏洞探測、漏洞利用、橫向滲透等眾多步驟是以白帽子/專業安全測試人員采用手工方式進行,測試效果過于依賴個人的安全技能水平。

未來的攻擊勢必更加靈活多變,并且會利用新漏洞和新方法發起攻擊行為。在這種情況下,原有的滲透測試方法和機制往往難以有效應對:一是過于依賴人工手動執行,測試效率低,滲透測試工具繁多不便于有效維護;二是測試人員無法聚焦和把控業界最新的安全技術。

智能化滲透助力產品安全

基于攻防模式演練的滲透測試,助力產品安全

圖1 uSmartPen平臺

中興通訊uSmartPen實現滲透測試的工具整合和流程固化,實現了測試規劃設計、部署和執行的自動化。如圖1所示,其主要組件如下:

l滲透設計工具:根據滲透測試相關的范圍和目標,匯總云平臺、MANO、VNF以及測試工具等部署所需配置參數和資源要求,自動生成測試場景所需組件實例化參數文件;l自動化測試編排工具Fishbone:接收設計工具生成的實例化參數文件,完成硬件、云平臺、MANO、VNF以及測試工具的部署資源準備;l智能測試學習平臺(uSmartTest):在相關資源到位,所有組件完成部署后,通過之前定制測試工具對目標進行指定范圍的滲透測試,并且使用xSE智能理解引擎和推理引擎迭代更新滲透測試的模型,完成自動化滲透測試和模型迭代的雙重目標。

自動化測試編排工具Fishbone

如圖2所示,Fishbone以魚骨圖的形式,將滲透各步驟實施分割組合,完成具體步驟個性定制,實現滲透測試的自動化編排。

基于攻防模式演練的滲透測試,助力產品安全

圖2 Fishbone滲透測試編排

首先,將滲透測試的相關子步驟分拆,將信息收集、漏洞探測、漏洞利用、橫向移動等四個步驟作為可配置步驟獨立呈現。

其次,產品編排滲透測試時可以根據各自不同的特殊需求、目標以及使用的工具對各子步驟做個性化定制。比如,有些用戶聚焦于目標系統本身的安全性而不關心目標所在網絡的其余系統的安全狀態,完全可以取消橫向移動這一步驟。同樣地,有些云服務用戶專注于APP層面,無需關心硬件或者操作系統層面的安全威脅,就可以增加API級而取消底層系統級的滲透測試等。

最后,將定制的子步驟作為節點掛載到Fishbone自動化框架上,由該框架完成滲透測試的串接和編排。

智能測試學習平臺(uSmartTest)

攻擊者視角的ATT&CK安全架構

MITRE ATT&CK(Adversarial Tactics, Techniques, and Common Knowledge)是一個反映各類攻擊生命周期的行為模型和知識庫。ATT&CK對這些技術進行枚舉和分類之后,能夠用于后續對攻擊者行為的“理解”。 依據該安全框架,匹配安全需求選擇關鍵控制行為,對照ATT&CK模型排查當前測試模型檢測能力,能否對這些行為有效覆蓋;再根據排查結果完善檢測能力;最后補充完善需要覆蓋的攻擊技術和戰術,建立自身的滲透測試模型。

為了緊跟業界前沿,采用最新技術進行演練,中興通訊從基于風險的威脅模型著手,分析可能的入侵和不良影響;然后引入MITRE ATT&CK框架,從攻擊主體角度完善各種滲透測試戰術和工具,建立符合自身的滲透模型。

智能引擎實現測試模型優化

中興通訊從威脅模型著手,分析入侵和影響,利用智能引擎xSE分析攻擊行為,推理攻擊鏈條,迭代優化滲透測試模型。

首先使用ATT&CK在行為層進行建模,充分利用威脅情報的TTP進行知識共享;并在更宏觀的程度對攻擊者進行畫像。下一步使用xSE智能引擎分析推理,將安全測試人員從具體的技術手段和指示器規則中解脫出來。

中興智能引擎xSE實現理解引擎和推理引擎合一:使用理解引擎將海量告警轉化為為相應的攻擊行為,再使用推理引擎分析推導出這些攻擊造成的危害,并結合攻擊鏈進行攻擊研判,快速迭代更新模型。

基于攻防模式演練的滲透測試,助力產品安全

圖3 智能引擎xSE

總結

5G商用步伐加快,對產品的安全需求不斷提高。中興通訊立足于用戶需求和業界前沿,實現對滲透測試相關的設計、規劃、部署、執行以及迭代更新的全流程自動化,為網絡安全運營提供全面高效支撐。

責任編輯:gt

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 測試
    +關注

    關注

    8

    文章

    5338

    瀏覽量

    126807
  • 中興通訊
    +關注

    關注

    7

    文章

    2001

    瀏覽量

    55228
  • 移動網絡
    +關注

    關注

    2

    文章

    444

    瀏覽量

    32914
  • 5G
    5G
    +關注

    關注

    1355

    文章

    48480

    瀏覽量

    564927
收藏 人收藏

    評論

    相關推薦

    電池的安全測試項目有哪些?

    選擇更加安全可靠的電池產品,也能提高對電池安全性的信任。在電池技術日益進步的今天,安全測試仍將是確保電池
    的頭像 發表于 12-06 09:55 ?497次閱讀
    電池的<b class='flag-5'>安全</b>性<b class='flag-5'>測試</b>項目有哪些?

    是德科技助力三星電子驗證FiRa 2.0安全測距測試用例

    是德科技(Keysight Technologies,Inc.)成功助力三星電子,在其Exynos Connect U100芯片組上驗證了FiRa 2.0安全測試用例。此次驗證得益于是德科技提供的超寬帶 (UWB)
    的頭像 發表于 11-18 10:08 ?204次閱讀

    中海達出席廣東省2024年度應急測繪保障與安全生產演練

    為進一步提升應急測繪保障工作能力與服務水平,強化測繪安全生產意識,推進應急測繪省市聯動,廣東省自然資源廳和汕尾市人民政府聯合主辦開展了廣東省2024年度應急測繪保障與安全生產演練
    的頭像 發表于 09-19 11:36 ?437次閱讀

    “新一代”漏洞掃描管理系統:攻防演練不可或缺

    于保密與非密領域的分級保護、等級保護、業務連續性安全和大數據安全產品解決方案與相關技術研究開發的領軍企業——國聯易安自主研發出“新一代”漏洞掃描管理系統:國聯統一系統脆弱性管理平臺。平臺在網絡安全攻防
    的頭像 發表于 09-18 17:21 ?343次閱讀

    石頭科技自清潔掃拖機器人產品通過TüV南德網絡安全滲透測試評估

    Ultra)進行產品網絡安全滲透測試評估,其安全性符合相關行業標準。TüV南德全球網絡安全項目
    的頭像 發表于 08-22 13:13 ?305次閱讀

    國電西高產品助力電氣安全性能測試

    電氣安全性能測試主要有耐電壓測試,絕緣電阻測試、接地電阻測試、漏電流測試等。這些
    的頭像 發表于 08-20 19:30 ?695次閱讀

    滿足多場景多標準的通用多功能電氣安全測試設備Profitest Prime AC

    ProfitestPrimeAC電氣安全測試設備,滿足多場景多標準,快速安全測試,可測量高電壓電流及多種電氣參數,支持多種RCD測試
    的頭像 發表于 08-19 10:50 ?264次閱讀
    滿足多場景多標準的通用多功能電氣<b class='flag-5'>安全</b><b class='flag-5'>測試</b>設備Profitest Prime AC

    紅隊攻防之快速打點

    導讀: 在整個紅隊攻防體系中,打點是最基礎也是最重要的一步。它對于紅隊在攻防比賽中取得快速和高效的進展至關重要。然而,在實際的攻防比賽中,由于資產數量龐大、紅隊人員稀缺以及時間緊迫等各種因素,導致
    的頭像 發表于 05-27 10:20 ?266次閱讀
    紅隊<b class='flag-5'>攻防</b>之快速打點

    紅隊攻防之JS攻防

    傳遞的參數加密了事,忽略很多系統本身存在的安全風險。本文以實戰角度出發,介紹面對這種前端加密情況下的攻防技巧。 ? 測 試 思 路 常見的JavaScript逆向相關的技巧,包括瀏覽器調試、Hook、AST、無限Debugger的繞過以及模擬調用Ja
    的頭像 發表于 05-27 10:16 ?225次閱讀
    紅隊<b class='flag-5'>攻防</b>之JS<b class='flag-5'>攻防</b>

    開關電源安全測試項目有哪些?如何測試

    總結而言,通過對開關電源進行過壓保護、過流保護、短路保護、絕緣電阻測試、高壓測試以及溫升測試等一系列全面的安全性檢測,可以充分評估電源的可靠性、安全
    的頭像 發表于 05-23 17:41 ?987次閱讀
    開關電源<b class='flag-5'>安全</b>性<b class='flag-5'>測試</b>項目有哪些?如何<b class='flag-5'>測試</b>?

    語音IC技術助力甲醛測試儀智能化升級

    在數字化浪潮席卷全球的今天,語音IC技術正逐漸滲透至各行各業,以其獨特的功能和優勢,助力企業實現智能化升級。對于甲醛測試儀而言,語音IC技術的運用不僅提升了產品的便捷性和用戶體驗,更在
    的頭像 發表于 05-11 08:06 ?300次閱讀
    語音IC技術<b class='flag-5'>助力</b>甲醛<b class='flag-5'>測試</b>儀智能化升級

    地平線主動安全產品獲國內首個ASIL B產品級功能安全認證

    近日,地平線主動安全產品Horizon Matrix Mono (以下簡稱 Mono)獲得國內首個ISO 26262功能安全ASIL B產品級功能安全認證。該證書由國際公認的
    的頭像 發表于 04-23 16:08 ?550次閱讀
    地平線主動<b class='flag-5'>安全產品</b>獲國內首個ASIL B<b class='flag-5'>產品</b>級功能<b class='flag-5'>安全</b>認證

    AI安全基準測試 v0.5: 聚焦通用聊天文本模型安全

    隨著AI技術的快速發展,相關安全問題也日益凸顯。僅過去數周內,便有LastPass公司遭遇音頻深度偽造攻擊等案例浮出水面。為了應對這一挑戰,新推出的AI Safety基準測試將成為模型開發者的有力工具,助力他們構建更為穩固的
    的頭像 發表于 04-19 11:12 ?440次閱讀

    網絡攻防模擬與城市安全演練 | 數字孿生

    在數字化浪潮的推動下,網絡攻防模擬和城市安全演練成為維護社會穩定的不可或缺的環節。基于數字孿生技術我們能夠在虛擬環境中進行高度真實的網絡攻防模擬,為
    的頭像 發表于 02-04 10:48 ?682次閱讀
    網絡<b class='flag-5'>攻防</b>模擬與城市<b class='flag-5'>安全</b><b class='flag-5'>演練</b> | 數字孿生

    介紹一款基于java的滲透測試神器-CobaltStrike

    Cobalt Strike是一款基于java的滲透測試神器,常被業界人稱為CS神器。
    的頭像 發表于 01-16 09:16 ?1023次閱讀
    介紹一款基于java的<b class='flag-5'>滲透</b><b class='flag-5'>測試</b>神器-CobaltStrike
    主站蜘蛛池模板: 露露的性战k8经典| 虫族bl文全肉高h| 2017最新伦理伦理片67| 把英语老师强奷到舒服动态图 | 国产啪精品视频网免费| 蜜桃麻豆WWW久久囤产精品免费| 甜性涩爱在线看| 99久久久久亚洲AV无码| 狠狠色噜噜狠狠狠狠米奇777| 日日日操操操| a国产成人免费视频| 久久99综合国产精品亚洲首页| 视频一区视频二区在线观看| 2018久久视频在线视频观看| 护士日本ⅹxxx丰满hd| 少妇厨房愉情理9伦片视频| 259luxu高跟黑色丝袜系列| 好满射太多了装不下了视频| 午夜日本大胆裸艺术| 成人毛片在线播放| 欧美日韩无套内射另类| 2022精品福利在线小视频| 黄色三级视频在线观看| 午夜小视频免费观看| 国产成人在线播放| 色狐直播免费观看| 穿白丝袜边走边尿白丝袜| 欧美最猛性xxxxx亚洲精品| 99re久久精品在线播放| 乱码AV午夜噜噜噜噜| 野花社区WWW韩国日本 | a三级黄色片| 免费亚洲视频在线观看| 在线亚洲中文精品第1页| 茎身铃口调教| 亚洲精品理论电影在线观看| 国产欧美日韩中文视频在线| 无人区国产片| 国产在线精品亚洲另类| 亚洲精品乱码一区二区三区| 国产一区二区三区国产精品 |